חזרה
תוקפים המקושרים ל-JADEPUFFER מחקו משאבי Azure באמצעות זהויות שירות שנפרצו
SiTech AI Team2 წთ. საკითხავი

תוקפים המקושרים ל-JADEPUFFER מחקו משאבי Azure באמצעות זהויות שירות שנפרצו

Microsoft דיווחה כי תוקפים המקושרים ל-JADEPUFFER השתמשו בשתי זהויות שירות שנפרצו כדי למפות ולפגוע בסביבת Azure. רצף ההרס שנמשך שבע דקות כלל יותר מ-100 ניסיונות למחיקת חשבונות אחסון.

שתי זהויות במבצע מתואם

חוקרי האבטחה של Microsoft זיהו פעילות הקשורה ל-JADEPUFFER, שאותה החברה עוקבת בשם Storm-3168. בתחילת יוני 2026 השתמשו התוקפים בשתי זהויות שירות שנפרצו באותו דייר של Azure. זהות אחת שימשה לסיור ולגילוי משאבים, והשנייה לגילוי, לפעולות הרס ולאיסוף פרטי גישה.

הזהות הראשונה מנתה מכונות וירטואליות, מינויים, קבוצות משאבים ומשאבים נוספים במשך 15 שעות ו-30 דקות, וביצעה יותר מ-300 פעולות קריאה מוצלחות. כ-90 דקות לאחר תחילת הפעילות, הזהות השנייה מנתה בתוך חמש שניות מכונות וירטואליות וקבוצות משאבים בשני מינויים. שתיהן השתמשו בתשתית המקושרת ל-Storm-3168, באותה טביעת רשת ובסוכן המשתמש python-requests/2.34.2.

רצף מחיקות של שבע דקות

שבעים שניות לאחר פעולת המיפוי האחרונה החלה הזהות השנייה בשלב ההרס. בתוך 35 דקות היא ניסתה לבצע יותר מ-150 פעולות הרס או איסוף פרטי גישה. הרצף המרכזי נמשך כשבע דקות וכלל יותר מ-100 ניסיונות למחוק חשבונות אחסון. רוב חשבונות Azure Storage שסומנו כמטרה נמחקו, אך נעילות משאבים והגנת מחיקה ברמת החשבון עצרו כמה מהניסיונות.

התוקף מחק גם Azure Key Vault, יישום Function App ותוכנית App Service. ניסיונות מקבילים למחוק כמה מסדי נתונים של Azure SQL נכשלו מפני שהבקשות השתמשו בגרסת API שאינה נתמכת. כ-30 דקות לאחר סיום ההרס שלחה אותה זהות יותר מ-30 בקשות ListKeys מוצלחות לקבלת מפתחות גישה לחשבונות אחסון.

נתיב חדירה אפשרי והגנות

Microsoft לא הצליחה לקבוע בדיוק כיצד נפרצה זהות השירות. מזהה הלקוח, סוד הלקוח ומזהה הדייר שלה הופיעו בעבר כטקסט גלוי בדיון ציבורי ב-GitHub שפרסם עובד בארגון שנפגע. הדיון נערך לאחר מכן, אך הסוד נשאר נגיש בהיסטוריית העריכות הציבורית. החוקרים לא הצליחו לאשר שהפרטים האלה שימשו בתקיפה.

Microsoft העריכה שמחיקת המשאבים, הניסיונות לפגוע במנגנוני ההתאוששות ואיסוף המפתחות תואמים יעד הקשור לכופרה. באירוע הזה לא נצפתה דרישת כופר ולא אושרה הוצאת נתונים מוצלחת. החברה ממליצה לבטל או להחליף מיד סודות שנחשפו, להחיל הרשאות מינימליות על זהויות עומס עבודה ולהגן בנפרד על משאבי הגיבוי וההתאוששות.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.