Storm-3168 использует украденные учётные данные для уничтожения ресурсов в Azure
Storm-3168 уничтожает ресурсы Azure с помощью украденных учётных данных
Microsoft Security Research обнаружила вредоносную активность в облаке, связанную с группировкой JADEPUFFER, которую Microsoft отслеживает как Storm-3168. Исследователи выявили масштабное уничтожение ресурсов в Azure с использованием скомпрометированных service principals и кражи облачных учётных данных. Эта активность расширяет публично документированную деятельность JADEPUFFER, демонстрируя эволюцию операционной модели злоумышленников в облачной среде. Были зафиксированы массовые деструктивные операции в скомпрометированной среде Azure. Атака затронула учётные записи хранения Azure, базы данных SQL, Key Vaults, Function Apps, блокировки защиты восстановления, виртуальные машины и службы приложений.
Атака использовала два скомпрометированных service principal
Microsoft зафиксировала два скомпрометированных service principal из одного клиента. Один выполнял разведку и обнаружение ресурсов. Второй проводил обнаружение, деструктивные операции и сбор учётных данных. Злоумышленники использовали инфраструктуру, связанную со Storm-3168, и одинаковый сетевой отпечаток с user agent python-requests/2.34.2. Один из service principal проводил перечисление виртуальных машин, подписок, групп ресурсов и других ресурсов в течение примерно 15 часов 30 минут. Второй service principal за 5 секунд перечислил виртуальные машины и группы ресурсов в двух подписках. Примерно через 90 минут после начала перечисления первым service principal, второй начал аналогичные действия. Через 16 часов второй service principal обнаружил конфигурационные хранилища Azure App Service, возможно, в поисках раскрытых учётных данных. Он также безуспешно пытался найти ресурсы Azure OpenSearch.
Деструктивная последовательность длилась семь минут
Менее чем через секунду после неудачной попытки операции ListKey против несуществующей учётной записи хранения, второй скомпрометированный service principal начал деструктивные действия. В течение 35 минут он выполнил более 150 операций, связанных с уничтожением или сбором учётных данных. Деструктивная последовательность продлилась около 7 минут. В этот период было предпринято более 100 попыток удаления учётных записей хранения Azure; большинство из них были успешными. Блокировки ресурсов Azure и защита от удаления на уровне учётных записей хранения предотвратили удаление некоторых из них. Были также удалены Azure Key Vault, Function App и App Service plan. Сервис principal пытался удалить несколько баз данных Azure SQL параллельно с удалением учётных записей хранения, но все попытки провалились из-за использования неподдерживаемой версии API. Были предприняты безуспешные попытки удаления блокировок Azure Site Recovery и Azure Backup.
Злоумышленники собирали ключи доступа к хранилищам
Примерно через 30 минут после финальной деструктивной активности, тот же service principal выполнил запрос на инвентаризацию учётных записей хранения Azure и отправил более 30 успешных запросов ListKeys. Это позволило получить ключи доступа к учётным записям хранения, включая те, что связаны с Azure Site Recovery. Исходный доступ к service principal мог быть получен через утечку его client ID, client secret и tenant ID в публичном GitHub issue. Хотя секрет был позже удален, он оставался доступен в истории изменений. Удаление или редактирование раскрытых данных не аннулирует учётные данные.
Обновиться до 2025.11.7 или поставить плагин безопасности
Microsoft рекомендует защищать workload identities и секреты, применять принцип наименьших привилегий, защищать ресурсы восстановления и включать соответствующие средства защиты Microsoft Defender for Cloud. Учётные данные, ставшие публичными, остаются действительными до момента их отзыва или ротации. Удаление исходного раскрытия не устраняет угрозу. Рекомендуется включить Microsoft Defender for Resource Manager, Defender for Storage, Defender for Key Vault, Defender for App Service и Defender for Databases. Следует избегать хранения учётных данных service principal, ключей хранилища и других секретов в общедоступных репозиториях или конфигурационных файлах. Необходимо незамедлительно отзывать или ротировать скомпрометированные или раскрытые учётные данные. Применяйте принцип наименьших привилегий к service principal и другим workload identities, ограничивая их доступ к необходимым ресурсам и операциям. Защищайте инфраструктуру резервного копирования и восстановления как часть устойчивости к программам-вымогателям. Используйте Project Perception для развертывания AI-агентов, которые расследуют и реагируют в больших, сложных средах. Усильте безопасность для AI-приложений и агентных систем с помощью Microsoft Defender for AI Security (MDASH).
Опубликовано в канале 25 сентября, 20:36
Каждый материал сайта выходит в канале в тот же момент.
Источник: Microsoft Security