VMTech
Обсудить проект →

Storm-3168 удаляла ресурсы Azure через скомпрометированные service principal

Storm-3168 удаляла ресурсы Azure через скомпрометированные service principal

Microsoft раскрыла атаку группировки JADEPUFFER, которую компания отслеживает как Storm-3168: в начале июня 2026 года злоумышленники использовали скомпрометированные service principal в Azure. За примерно 18 часов они провели разведку, а затем за семь минут выполнили более 100 попыток удалить аккаунты Azure Storage.

Атака затронула Azure Storage Accounts, SQL databases, Key Vaults, Function Apps, виртуальные машины, App Services, а также механизмы защиты восстановления. Microsoft расценивает произошедшее как развитие тактик группировки. Большинство выбранных аккаунтов хранения было успешно удалено.

Два сервисных удостоверения с разными ролями

Microsoft обнаружила два скомпрометированных service principal из одного tenant. Первый использовался для разведки: почти 16 часов он перечислял виртуальные машины, подписки, группы ресурсов и другие объекты Azure. За это время было выполнено свыше 300 операций чтения.

Через 90 минут второй service principal также начал изучать среду и за пять секунд перечислил виртуальные машины и группы ресурсов в двух подписках. После 16 часов он получил список конфигурационных хранилищ Azure App Service, вероятно, рассчитывая обнаружить открытые учётные данные.

Затем это удостоверение за 35 минут выполнило более 150 операций, связанных с удалением ресурсов или сбором учётных данных. Среди целей были Key Vault, Function App, план App Service и несколько баз Azure SQL. Все попытки удалить базы данных завершились ошибкой: для ресурса Azure SQL применялась неподдерживаемая версия API.

Как секрет остался доступен

Причина компрометации service principal точно не установлена. Однако Microsoft увидела, что client ID, client secret и tenant ID ранее были опубликованы сотрудником пострадавшей организации в открытом GitHub issue. Секрет удалили из текущей версии сообщения, но он продолжал быть доступен в публичной истории редактирования.

Часть попыток удаления Azure Storage не достигла цели благодаря Azure resource locks и защите от удаления на уровне аккаунта хранения. Microsoft подчеркнула, что такие независимые барьеры продолжают работать, даже когда скомпрометированное удостоверение обладает широкими административными правами.

Связь с JADEPUFFER и практический вывод

JADEPUFFER ранее описала Sysdig как операцию-вымогатель, использовавшую большую языковую модель. В той кампании эксплуатировалась известная уязвимость Langflow CVE-2025-3248, а позднее тот же экземпляр Langflow атаковали программой-вымогателем ENCFORGE, написанной на Go и ориентированной на инфраструктуру ИИ.

Microsoft также заметила повторяющееся зондирование Azure App Service у нескольких клиентов с инфраструктуры, связанной со Storm-3168. Разделение задач между service principal и интервалы между действиями указывают, что атаки, вероятно, были автоматизированы или выполнялись скриптами. Признаков успешной эксфильтрации данных и записки с требованием выкупа в этом инциденте не обнаружено, но удаление ресурсов резервного копирования и восстановления соответствует цели затруднить восстановление.

Для бизнеса этот случай означает необходимость регулярно искать секреты не только в текущем состоянии публичных репозиториев, но и в истории изменений. Service principal следует выдавать минимально необходимые права, а для критичных ресурсов и средств восстановления включать отдельные блокировки и защиту от удаления.

#azuresecurity#cloudsecurity#identitysecurity#ransomware
Открытая аналитика
На сайте 2 просмотров
мин чтения 4 28.09.2026
Instagram

Storm-3168 удаляла ресурсы Azure через скомпрометированные service principal

Открыть публикацию в Instagram ↗