
Пов’язані з JADEPUFFER зловмисники видаляли ресурси Azure через скомпрометовані облікові дані
За даними Microsoft, пов’язані з JADEPUFFER зловмисники використали два скомпрометовані службові облікові записи для розвідки й руйнування середовища Azure. За сім хвилин вони понад 100 разів намагалися видалити сховища.
Дві ідентичності в скоординованій операції
Дослідники безпеки Microsoft виявили активність, пов’язану з JADEPUFFER, яку компанія відстежує під назвою Storm-3168. На початку червня 2026 року зловмисники використали два скомпрометовані службові облікові записи в одному середовищі Azure. Один проводив розвідку та пошук ресурсів, а другий займався розвідкою, руйнівними діями та збиранням облікових даних.
Перший обліковий запис протягом 15 годин 30 хвилин перелічував віртуальні машини, передплати, групи ресурсів та інші об’єкти й виконав понад 300 успішних операцій читання. Приблизно через 90 хвилин після початку цієї активності другий запис за п’ять секунд перелічив віртуальні машини та групи ресурсів у двох передплатах. Обидва використовували пов’язану зі Storm-3168 інфраструктуру, однаковий мережевий відбиток і агент python-requests/2.34.2.
Сім хвилин руйнування
Через 70 секунд після останньої інвентаризації другий обліковий запис розпочав руйнівну фазу. За 35 хвилин він здійснив понад 150 операцій, пов’язаних із видаленням або збиранням облікових даних. Основна послідовність тривала близько семи хвилин і містила понад 100 спроб видалити облікові записи сховища. Більшість цільових Azure Storage було видалено, але блокування ресурсів і захист від видалення зупинили кілька спроб.
Зловмисник також видалив Azure Key Vault, Function App і план App Service. Паралельні спроби видалити кілька баз Azure SQL не вдалися через непідтримувану версію API у запитах. Приблизно через 30 хвилин після завершення руйнівних дій та сама ідентичність надіслала понад 30 успішних запитів ListKeys для отримання ключів доступу до сховищ.
Ймовірний шлях доступу та захист
Microsoft не змогла точно встановити, як було скомпрометовано службовий обліковий запис. Його client ID, client secret і tenant ID раніше опублікував відкритим текстом працівник постраждалої організації в загальнодоступному обговоренні GitHub. Запис відредагували, однак секрет залишився у відкритій історії змін. Дослідники не підтвердили, що в атаці використали саме ці дані.
Microsoft вважає видалення ресурсів, атаки на засоби відновлення та збирання ключів ознаками мети, пов’язаної з програмами-вимагачами. У цьому інциденті компанія не виявила вимоги викупу та не підтвердила успішне викрадення даних. Вона радить негайно відкликати або змінювати розкриті секрети, надавати робочим ідентичностям мінімальні права й окремо захищати резервне копіювання.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.