
JADEPUFFER-ի հետ կապվող հարձակվողները խոցված ինքնություններով ջնջել են Azure-ի ռեսուրսներ
Microsoft-ի տվյալներով՝ JADEPUFFER-ի հետ կապվող հարձակվողները Azure-ի միջավայրը ուսումնասիրելու և վնասելու համար օգտագործել են երկու խոցված ծառայողական ինքնություն։ Յոթ րոպեանոց փուլում գրանցվել է պահեստային հաշիվներ ջնջելու ավելի քան 100 փորձ։
Երկու ինքնություն՝ համակարգված գործողության մեջ
Microsoft-ի անվտանգության հետազոտողները հայտնաբերել են JADEPUFFER-ի հետ կապված գործունեություն, որին ընկերությունը հետևում է Storm-3168 անունով։ 2026 թվականի հունիսի սկզբին հարձակվողները Azure-ի մեկ միջավայրում օգտագործել են երկու խոցված ծառայողական ինքնություն։ Մեկը հետախուզել և հայտնաբերել է ռեսուրսները, իսկ մյուսը կատարել է հայտնաբերում, ավերիչ գործողություններ և մուտքի տվյալների հավաքում։
Առաջին ինքնությունը 15 ժամ 30 րոպե շարունակ թվարկել է վիրտուալ մեքենաները, բաժանորդագրությունները, ռեսուրսների խմբերը և այլ օբյեկտներ՝ կատարելով ավելի քան 300 հաջող ընթերցման գործողություն։ Գործողության մեկնարկից մոտ 90 րոպե անց երկրորդ ինքնությունը հինգ վայրկյանում թվարկել է երկու բաժանորդագրության վիրտուալ մեքենաներն ու ռեսուրսների խմբերը։ Երկուսն էլ օգտագործել են Storm-3168-ի հետ կապված ենթակառուցվածք, նույն ցանցային մատնահետքը և python-requests/2.34.2 օգտատիրոջ գործակալը։
Յոթ րոպեանոց ջնջման փուլ
Վերջին գույքագրման գործողությունից 70 վայրկյան անց երկրորդ ինքնությունը սկսել է ավերիչ փուլը։ 35 րոպեում այն փորձել է կատարել ավերման կամ մուտքի տվյալների հավաքման հետ կապված ավելի քան 150 գործողություն։ Հիմնական փուլը տևել է մոտ յոթ րոպե և ներառել պահեստային հաշիվներ ջնջելու ավելի քան 100 փորձ։ Թիրախավորված Azure Storage հաշիվների մեծ մասը ջնջվել է, սակայն ռեսուրսների արգելափակումներն ու հաշվի մակարդակի պաշտպանությունը կասեցրել են մի քանի փորձ։
Հարձակվողը ջնջել է նաև Azure Key Vault-ը, Function App-ը և App Service-ի պլանը։ Azure SQL-ի մի քանի տվյալների շտեմարան զուգահեռ ջնջելու փորձերը ձախողվել են, քանի որ հարցումներում օգտագործվել է API-ի չաջակցվող տարբերակ։ Ավերիչ գործողություններից մոտ 30 րոպե անց նույն ինքնությունը պահեստային հաշիվների մուտքի բանալիները ստանալու համար ուղարկել է ավելի քան 30 հաջող ListKeys հարցում։
Հնարավոր մուտքի ուղին և պաշտպանությունը
Microsoft-ը չի կարողացել ճշգրիտ պարզել, թե ինչպես է խոցվել ծառայողական ինքնությունը։ Դրա client ID-ն, client secret-ը և tenant ID-ն նախկինում տուժած կազմակերպության աշխատակիցը բաց տեքստով տեղադրել էր GitHub-ի հանրային գրառման մեջ։ Գրառումը հետագայում խմբագրվել էր, սակայն գաղտնիքը մնացել էր փոփոխությունների հանրային պատմության մեջ։ Հետազոտողները չեն հաստատել, որ հարձակման համար օգտագործվել են հենց այդ տվյալները։
Microsoft-ի գնահատմամբ՝ ռեսուրսների ջնջումը, վերականգնման միջոցների դեմ փորձերը և բանալիների հավաքումը համապատասխանում են շորթման ծրագրերի հետ կապված նպատակի։ Այս միջադեպում փրկագնի գրություն չի հայտնաբերվել, իսկ տվյալների հաջող արտահոսք չի հաստատվել։ Ընկերությունը խորհուրդ է տալիս անմիջապես չեղարկել կամ փոխել բացահայտված գաղտնիքները, ինքնություններին տալ նվազագույն իրավունքներ և առանձին պաշտպանել պահուստավորման ռեսուրսները։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։