
JADEPUFFER-ს Azure-ის რესურსების მასობრივი წაშლა დაუკავშირეს
Microsoft-ის ინფორმაციით, JADEPUFFER-ს დაკავშირებულმა თავდამსხმელებმა ორი გატეხილი სერვისული იდენტობა გამოიყენეს Azure-ში რესურსების აღმოსაჩენად და წასაშლელად. შვიდწუთიან ეპიზოდში 100-ზე მეტი საცავის წაშლა სცადეს.
ორი იდენტობა და კოორდინირებული მოქმედება
Microsoft-ის უსაფრთხოების მკვლევრებმა JADEPUFFER-თან დაკავშირებული მოქმედება აღმოაჩინეს, რომელსაც კომპანია Storm-3168-ის სახელით აკვირდება. 2026 წლის ივნისის დასაწყისში თავდამსხმელებმა ერთი Azure-ის გარემოს ორი გატეხილი სერვისული იდენტობა გამოიყენეს. ერთი მათგანი დაზვერვასა და რესურსების აღმოჩენას ემსახურებოდა, მეორე კი აღმოჩენას, მონაცემების წაშლასა და წვდომის გასაღებების შეგროვებას.
პირველმა იდენტობამ 15 საათისა და 30 წუთის განმავლობაში ვირტუალური მანქანები, გამოწერები, რესურსების ჯგუფები და სხვა ობიექტები შეისწავლა. ამ პერიოდში მან 300-ზე მეტი წარმატებული წაკითხვის ოპერაცია შეასრულა. მისი მუშაობის დაწყებიდან დაახლოებით 90 წუთში მეორე იდენტობამ ორ გამოწერაში ვირტუალური მანქანები და რესურსების ჯგუფები ხუთ წამში აღწერა. ორივე იყენებდა ერთსა და იმავე ქსელურ კვალსა და python-requests/2.34.2 მომხმარებლის აგენტს.
შვიდწუთიანი წაშლის ტალღა
ბოლო ინვენტარიზაციიდან 70 წამში მეორე იდენტობამ დამაზიანებელი მოქმედებები დაიწყო. 35 წუთში მან წაშლასთან ან წვდომის მონაცემების შეგროვებასთან დაკავშირებული 150-ზე მეტი ოპერაცია სცადა. უშუალოდ წაშლის შვიდწუთიან მონაკვეთში Azure Storage-ის ანგარიშების წაშლის 100-ზე მეტი მცდელობა დაფიქსირდა და სამიზნე ანგარიშების უმეტესობა წარმატებით წაიშალა. რესურსების ბლოკირებამ და ანგარიშის დონეზე წაშლისგან დაცვამ რამდენიმე ანგარიში გადაარჩინა.
თავდამსხმელებმა ასევე წაშალეს Azure Key Vault, Function App და App Service-ის გეგმა. რამდენიმე Azure SQL მონაცემთა ბაზის პარალელური წაშლა ვერ მოხერხდა, რადგან მოთხოვნებში API-ის მხარდაუჭერელი ვერსია გამოიყენეს. წაშლის დასრულებიდან დაახლოებით 30 წუთში იმავე იდენტობამ საცავის ანგარიშების გასაღებების მისაღებად 30-ზე მეტი წარმატებული ListKeys მოთხოვნა გაგზავნა.
სავარაუდო საწყისი წვდომა და დაცვა
Microsoft-მა ზუსტად ვერ დაადგინა, როგორ გატეხეს იდენტობა. მისი კლიენტის ID, საიდუმლო გასაღები და tenant ID ადრე ორგანიზაციის თანამშრომელმა GitHub-ის საჯარო საკითხში ღია ტექსტად გამოაქვეყნა. ჩანაწერი მოგვიანებით შეასწორეს, თუმცა საიდუმლო ცვლილებების ისტორიაში დარჩა. მკვლევრებმა ვერ დაადასტურეს, რომ თავდასხმისას სწორედ ეს გასაღები გამოიყენეს.
Microsoft-ის შეფასებით, რესურსების წაშლა, აღდგენის მექანიზმებზე შეტევა და გასაღებების შეგროვება გამოსასყიდის მოთხოვნასთან დაკავშირებულ მიზანს შეესაბამება. ამ ინციდენტში გამოსასყიდის წერილი ან მონაცემების წარმატებული გატანა არ დაუფიქსირებიათ. კომპანია ორგანიზაციებს ურჩევს, საჯაროდ მოხვედრილი გასაღებები დაუყოვნებლივ გააუქმონ ან შეცვალონ, სერვისულ იდენტობებს მინიმალური უფლებები მიანიჭონ და სარეზერვო ინფრასტრუქტურა ცალკე დაიცვან.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.