
JADEPUFFER ilə əlaqəli hücumçular ələ keçirilmiş kimliklərlə Azure resurslarını silib
Microsoft bildirir ki, JADEPUFFER ilə əlaqəli hücumçular Azure mühitini araşdırmaq və dağıtmaq üçün ələ keçirilmiş iki xidmət kimliyindən istifadə edib. Yeddi dəqiqəlik dağıdıcı mərhələdə saxlama hesablarını silmək üçün 100-dən çox cəhd edilib.
Əlaqələndirilmiş əməliyyatda iki kimlik
Microsoft-un təhlükəsizlik tədqiqatçıları şirkətin Storm-3168 adı ilə izlədiyi JADEPUFFER əlaqəli fəaliyyəti aşkarlayıb. Hücumçular 2026-cı ilin iyun ayının əvvəlində eyni Azure mühitində ələ keçirilmiş iki xidmət kimliyindən istifadə edib. Onlardan biri kəşfiyyat və resursların müəyyənləşdirilməsini, digəri isə kəşfiyyat, dağıdıcı əməliyyatlar və giriş məlumatlarının toplanmasını həyata keçirib.
Birinci kimlik 15 saat 30 dəqiqə ərzində virtual maşınları, abunəlikləri, resurs qruplarını və digər obyektləri sadalayıb, 300-dən çox uğurlu oxuma əməliyyatı aparıb. Bu fəaliyyət başlayandan təxminən 90 dəqiqə sonra ikinci kimlik iki abunəlikdəki virtual maşınları və resurs qruplarını beş saniyədə sadalayıb. Hər ikisi Storm-3168 ilə əlaqəli infrastrukturdan, eyni şəbəkə izindən və python-requests/2.34.2 istifadəçi agentindən yararlanıb.
Yeddi dəqiqəlik silmə mərhələsi
İkinci kimlik son inventar əməliyyatından 70 saniyə sonra dağıdıcı mərhələyə başlayıb. O, 35 dəqiqə ərzində dağıtma və ya giriş məlumatlarının toplanması ilə bağlı 150-dən çox əməliyyata cəhd edib. Təxminən yeddi dəqiqə davam edən əsas mərhələdə saxlama hesablarını silmək üçün 100-dən çox cəhd olub. Hədəf seçilən Azure Storage hesablarının əksəriyyəti silinib, lakin resurs kilidləri və hesab səviyyəsində silinmədən qoruma bir neçə cəhdin qarşısını alıb.
Hücumçu həmçinin Azure Key Vault, Function App və App Service planını silib. Bir neçə Azure SQL verilənlər bazasını paralel silmək cəhdləri sorğularda dəstəklənməyən API versiyası istifadə edildiyi üçün uğursuz olub. Dağıdıcı fəaliyyət bitəndən təxminən 30 dəqiqə sonra eyni kimlik saxlama hesablarının giriş açarlarını əldə etmək üçün 30-dan çox uğurlu ListKeys sorğusu göndərib.
Mümkün giriş yolu və müdafiə
Microsoft xidmət kimliyinin necə ələ keçirildiyini dəqiq müəyyən edə bilməyib. Onun client ID, client secret və tenant ID məlumatları daha əvvəl zərərçəkən təşkilatın əməkdaşı tərəfindən açıq GitHub qeydində adi mətn kimi paylaşılmışdı. Qeyd sonradan redaktə edilsə də, sirr açıq dəyişiklik tarixçəsində qalıb. Tədqiqatçılar hücumda məhz bu məlumatın istifadə edildiyini təsdiqləməyib.
Microsoft resursların silinməsini, bərpa mexanizmlərinə müdaxilə cəhdlərini və açarların toplanmasını fidyə proqramı ilə uyğun məqsədin əlamətləri hesab edir. Bu hadisədə fidyə məktubu müşahidə edilməyib və məlumatların uğurlu çıxarılması təsdiqlənməyib. Şirkət açıqlanmış sirləri dərhal ləğv etməyi və ya yeniləməyi, iş yükü kimliklərinə minimum səlahiyyət verməyi və ehtiyat nüsxə resurslarını ayrıca qorumağı tövsiyə edir.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.