
JADEPUFFER bağlantılı saldırganlar ele geçirilmiş kimliklerle Azure kaynaklarını sildi
Microsoft'a göre JADEPUFFER bağlantılı saldırganlar, bir Azure ortamını keşfetmek ve tahrip etmek için ele geçirilmiş iki hizmet sorumlusu kullandı. Yedi dakikalık yıkıcı süreçte 100'den fazla depolama hesabı silme girişimi yapıldı.
Koordineli operasyonda iki kimlik
Microsoft güvenlik araştırmacıları, şirketin Storm-3168 adıyla izlediği JADEPUFFER bağlantılı faaliyeti tespit etti. Saldırganlar Haziran 2026'nın başında aynı Azure kiracısındaki ele geçirilmiş iki hizmet sorumlusunu kullandı. Kimliklerden biri keşif ve kaynak taraması yaparken diğeri keşif, yıkıcı işlemler ve kimlik bilgisi toplama görevlerini yürüttü.
İlk kimlik, 15 saat 30 dakika boyunca sanal makineleri, abonelikleri, kaynak gruplarını ve diğer kaynakları listeledi; 300'den fazla başarılı okuma işlemi gerçekleştirdi. Bu faaliyetin başlamasından yaklaşık 90 dakika sonra ikinci kimlik, iki abonelikteki sanal makineleri ve kaynak gruplarını beş saniyede listeledi. İkisi de Storm-3168 bağlantılı altyapıyı, aynı ağ parmak izini ve python-requests/2.34.2 kullanıcı aracısını kullandı.
Yedi dakikalık silme süreci
İkinci kimlik, son envanter işleminden 70 saniye sonra yıkıcı aşamayı başlattı. Otuz beş dakika içinde yıkım veya kimlik bilgisi toplamayla bağlantılı 150'den fazla işlem denedi. Yaklaşık yedi dakika süren ana süreçte 100'den fazla depolama hesabı silme girişimi yapıldı. Hedef alınan Azure Storage hesaplarının çoğu silindi, ancak kaynak kilitleri ve hesap düzeyindeki silme koruması bazı girişimleri engelledi.
Saldırgan ayrıca bir Azure Key Vault'u, Function App'i ve App Service planını sildi. Birden çok Azure SQL veritabanını paralel olarak silme girişimleri, isteklerde desteklenmeyen bir API sürümü kullanıldığı için başarısız oldu. Yıkıcı faaliyetten yaklaşık 30 dakika sonra aynı kimlik, depolama hesabı erişim anahtarlarını almak üzere 30'dan fazla başarılı ListKeys isteği gönderdi.
Olası giriş noktası ve savunma
Microsoft, hizmet sorumlusunun nasıl ele geçirildiğini kesin olarak belirleyemedi. İstemci kimliği, istemci sırrı ve kiracı kimliği daha önce etkilenen kuruluşun bir çalışanı tarafından herkese açık bir GitHub kaydında düz metin olarak paylaşılmıştı. Kayıt düzenlense de sır, herkese açık düzenleme geçmişinde kaldı. Araştırmacılar saldırıda bu bilginin kullanıldığını doğrulayamadı.
Microsoft; kaynakların silinmesini, kurtarma denetimlerine yönelik girişimleri ve anahtar toplamayı fidye yazılımıyla uyumlu bir hedefin işaretleri olarak değerlendirdi. Bu olayda fidye notu görülmedi ve başarılı veri sızdırma doğrulanmadı. Şirket, açığa çıkan sırların hemen iptal edilmesini veya yenilenmesini, iş yükü kimliklerine en az yetki verilmesini ve yedekleme kaynaklarının bağımsız korunmasını öneriyor.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.