العودة
مهاجمون مرتبطون بـJADEPUFFER حذفوا موارد Azure عبر هويات خدمة مخترقة
SiTech AI Team2 წთ. საკითხავი

مهاجمون مرتبطون بـJADEPUFFER حذفوا موارد Azure عبر هويات خدمة مخترقة

قالت Microsoft إن مهاجمين مرتبطين بـJADEPUFFER استخدموا هويتي خدمة مخترقتين لاستكشاف بيئة Azure وإتلافها. وشمل تسلسل التخريب الذي استمر سبع دقائق أكثر من 100 محاولة لحذف حسابات تخزين.

هويتان في عملية منسقة

رصد باحثو الأمن في Microsoft نشاطًا مرتبطًا بـJADEPUFFER، وهي الجهة التي تتبعها الشركة باسم Storm-3168. وفي أوائل يونيو 2026، استخدم المهاجمون هويتي خدمة مخترقتين ضمن مستأجر Azure واحد. تولت الأولى الاستطلاع واكتشاف الموارد، بينما نفذت الثانية أعمال الاكتشاف والتخريب وجمع بيانات الاعتماد.

أحصت الهوية الأولى الأجهزة الافتراضية والاشتراكات ومجموعات الموارد وغيرها لمدة 15 ساعة و30 دقيقة، ونفذت أكثر من 300 عملية قراءة ناجحة. وبعد نحو 90 دقيقة من بدء ذلك النشاط، أحصت الهوية الثانية الأجهزة الافتراضية ومجموعات الموارد عبر اشتراكين خلال خمس ثوان. واستخدمت الهويتان بنية مرتبطة بـStorm-3168 وبصمة الشبكة نفسها ووكيل المستخدم python-requests/2.34.2.

تسلسل حذف استمر سبع دقائق

بدأت الهوية الثانية مرحلة التخريب بعد 70 ثانية من آخر عملية جرد. وخلال 35 دقيقة، حاولت تنفيذ أكثر من 150 عملية مرتبطة بالتخريب أو جمع بيانات الاعتماد. استمر التسلسل الأساسي نحو سبع دقائق وشمل أكثر من 100 محاولة لحذف حسابات تخزين. وحُذفت معظم حسابات Azure Storage المستهدفة، لكن أقفال الموارد والحماية من الحذف على مستوى الحساب أوقفت بعض المحاولات.

حذف المهاجم أيضًا Azure Key Vault وتطبيق Function App وخطة App Service. وفشلت محاولات متوازية لحذف عدة قواعد بيانات Azure SQL لأن الطلبات استخدمت إصدارًا غير مدعوم من API. وبعد نحو 30 دقيقة من انتهاء النشاط التخريبي، أرسلت الهوية نفسها أكثر من 30 طلب ListKeys ناجحًا للحصول على مفاتيح الوصول إلى حسابات التخزين.

مسار دخول محتمل وسبل الحماية

لم تتمكن Microsoft من تحديد كيفية اختراق هوية الخدمة بدقة. فقد ظهر معرّف العميل وسر العميل ومعرّف المستأجر سابقًا كنص واضح في بلاغ عام على GitHub نشره موظف لدى المؤسسة المتضررة. عُدّل البلاغ لاحقًا، لكن السر بقي متاحًا في سجل التعديلات العام. ولم يستطع الباحثون تأكيد استخدام هذه البيانات في الهجوم المرصود.

رأت Microsoft أن حذف الموارد ومحاولات تعطيل ضوابط الاستعادة وجمع المفاتيح تتوافق مع هدف مرتبط ببرامج الفدية. ولم ترصد في هذه الحادثة رسالة فدية أو تؤكد نجاح استخراج البيانات. وتوصي الشركة بإلغاء الأسرار المكشوفة أو تدويرها فورًا، وتطبيق مبدأ الحد الأدنى من الصلاحيات على هويات أحمال العمل، وحماية موارد النسخ الاحتياطي والاستعادة بصورة مستقلة.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.