Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Напаѓачи поврзани со JADEPUFFER користеле компромитирани Service Principals за бришење Azure ресурси

Напаѓачот познат како JADEPUFFER е забележан како организира деструктивни активности во Microsoft Azure околина користејќи компромитирани service principals.

Microsoft, која ја следи оваа активност под името Storm-3168, ја опиша како еволуција во начинот на работа на напаѓачот. Нападот се случил на почетокот на јуни 2026 година и траел околу 18 часа.

„Деструктивните операции биле овозможени преку компромитирање на service principals и биле насочени кон Azure Storage Accounts, SQL бази на податоци, Key Vaults, Function Apps, recovery protection locks, Virtual Machines и App Services“, соопштија истражувачите Yossi Weizman и Tushar Mudi, заедно со истражувачкиот тим на Microsoft Security.

JADEPUFFER за првпат беше документиран од Sysdig, кој го опиша како прва ransomware операција целосно изведена со помош на Large Language Model (LLM). Овој agentic напад ја искористил познатата безбедносна ранливост во Langflow (CVE-2025-3248) за да добие пристап, ги собрал акредитивите, навлегол подлабоко во мрежата, ги шифрирал конфигурациските датотеки на Nacos сервисот, ги избришал оригиналните табели во базата на податоци и оставил порака со барање за откуп во Bitcoin.

Иако било утврдено дека нападот ја користел вградената функција AES_ENCRYPT() на MySQL за процесот на шифрирање, истата Langflow инстанца подоцна повторно била цел на напаѓачот, овојпат со компајлирана ransomware варијанта базирана на Go, со кодно име ENCFORGE.

ENCFORGE е специјално создаден за инфраструктура базирана на вештачка интелигенција (AI), при што скенира речиси 180 наставки на датотеки, вклучувајќи model checkpoints, vector databases, training datasets и embedding indices, како и датотеки специфични за macOS, како Keychain складишта, Xcode проектни датотеки и Apple Pages и Numbers документи.

„Автономен агент размислувал за своите цели, собирал и повторно користел акредитиви, се движел странично низ мрежата, воспоставил постојаност и уништил база на податоци, притоа цело време ја опишувал сопствената намера“, забележа Sysdig во тоа време.

„Ниту една од поединечните техники не била нова или особено софистицирана. Она што е значајно, сепак, е тоа што AI модел ги поврзал сите овие техники во целосна ransomware операција насочена кон занемарена инфраструктура изложена на интернет.“

Microsoft, во својата анализа, соопшти дека забележала два компромитирани service principals поврзани со истиот tenant. Едниот бил користен за извидување и откривање ресурси, додека вториот бил користен за деструктивни операции и собирање акредитиви.

Активноста за идентификување и набројување на ресурсите била насочена кон Azure Virtual Machines, subscriptions, resource groups и ресурси во период од речиси 16 часа, при што во тој период биле извршени повеќе од 300 операции за читање.

Вториот компромитиран service principal исто така извршил сопствена активност за откривање околу 90 минути подоцна, при што ги идентификувал виртуелните машини и resource groups низ две subscriptions во период од само пет секунди.

По 16 часа, вториот service principal успешно ги идентификувал и Azure App Service configuration stores, најверојатно во обид да пронајде изложени акредитиви. Набргу потоа, service principal-от наводно извршил повеќе од 150 деструктивни операции или операции поврзани со собирање акредитиви во период од 35 минути.

Севкупно, деструктивната секвенца траела околу седум минути и вклучувала повеќе од 100 обиди за бришење на storage accounts. Биле таргетирани и Azure Key Vault, Function App и App Service plan, како и повеќе Azure SQL бази на податоци.

Сепак, секој од обидите за бришење на базите на податоци бил неуспешен поради користење неподдржана API верзија за типот на ресурс Azure SQL database.

„Повеќето Azure Storage accounts кои биле таргетирани од напаѓачот биле успешно избришани“, соопшти Microsoft. „Сепак, Azure resource locks и заштитата од бришење на ниво на storage account спречиле обиди за бришење на неколку од storage accounts, демонстрирајќи ја вредноста на независните заштитни механизми кои остануваат ефикасни дури и кога компромитиран идентитет има широки административни дозволи.“

Не е познато како бил компромитиран service principal-от. Microsoft соопшти дека забележала дека неговите client ID, client secret и tenant ID претходно биле јавно изложени во текстуална форма во јавен GitHub issue, објавен од вработен во погодената организација.

Иако secret-от бил отстранет, тој останал достапен преку јавната историја на измените.

Microsoft соопшти дека открила и повторливи обиди за проверка од инфраструктура поврзана со Storm-3168, насочени кон неколку Azure App Services кај различни корисници. Компанијата додава дека нападите најверојатно биле автоматизирани или извршувани со скрипти, имајќи ја предвид поделбата на задачите преку повеќе service principals и временскиот распоред помеѓу различните операции.

Крајната цел на нападот се проценува дека била поврзана со ransomware, бидејќи довела до бришење на бројни Azure ресурси, како и ресурси поврзани со backup и recovery. Ова сугерира дека напаѓачот се обидувал да ја наруши способноста на жртвата да се опорави од деструктивната активност.

Сепак, во врска со упадот не била забележана ниту порака со барање за откуп, ниту успешно извлекување на податоци.

„Оваа активност укажува на пошироко поместување кон напади оркестрирани со помош на AI, при што напаѓачите можат да координираат сложени активности по компромитирањето низ cloud околини со поголема брзина и во поголем обем“, соопшти Microsoft.

„Како што овие способности се развиваат, и бранителите мора соодветно да користат AI за истражување и одговор на инциденти низ големи околини.“

Извори:

  • The Hacker News – JADEPUFFER-Linked Attackers Used Compromised Service Principals to Delete Azure Resources The Hacker News