VMTech
Razgovarajmo →

Kompromitovani servisni identiteti brisali Azure resurse

Kompromitovani servisni identiteti brisali Azure resurse

Microsoft je početkom juna 2026. registrovao aktivnost grupe JADEPUFFER, koju prati kao Storm-3168, u kojoj su dva kompromitovana Azure servisna identiteta korišćena za izviđanje i brisanje resursa. Napad je trajao oko 18 sati, a tokom završne sekvence od približno sedam minuta zabeleženo je više od 100 pokušaja brisanja Azure Storage naloga.

Napadači su ciljali Azure Storage Accounts, SQL baze, Key Vaults, Function Apps, zaštitne brave za oporavak, virtuelne mašine i App Services. Microsoft navodi da je većina ciljanih Storage naloga uspešno obrisana, dok pokušaji brisanja Azure SQL baza nisu uspeli zbog nepodržane verzije API-ja za taj tip resursa.

Dva servisna identiteta, podeljene uloge

Jedan kompromitovani servisni identitet korišćen je za izviđanje i otkrivanje resursa. Tokom gotovo 16 sati izvršio je više od 300 operacija čitanja nad virtuelnim mašinama, pretplatama, grupama resursa i drugim resursima u Azure okruženju.

Drugi identitet je 90 minuta kasnije u roku od pet sekundi popisao virtuelne mašine i grupe resursa kroz dve pretplate. Nakon 16 sati uspešno je pristupio i skladištima konfiguracija za Azure App Service, verovatno tražeći izložene kredencijale, a potom je za 35 minuta izveo više od 150 destruktivnih radnji ili radnji prikupljanja kredencijala.

Izložena tajna i ograničenja destruktivnog naloga

Microsoft nije utvrdio tačan način kompromitovanja servisnog identiteta, ali je primetio da su njegov client ID, client secret i tenant ID ranije bili javno objavljeni kao običan tekst u GitHub prijavi zaposlenog pogođene organizacije. Iako je tajna naknadno uklonjena, ostala je dostupna kroz javnu istoriju izmena.

Zaštitne brave Azure resursa i zaštita od brisanja na nivou Storage naloga sprečile su deo pokušaja. Microsoft ističe da takve nezavisne kontrole ostaju delotvorne i kada kompromitovani identitet ima široka administratorska ovlašćenja.

Šta napad znači za upravljanje cloud identitetima

JADEPUFFER je prethodno povezivan sa napadima na Langflow ranjivost CVE-2025-3248 i ransomware alatom ENCFORGE, usmerenim na AI infrastrukturu. U ovom slučaju Microsoft je primetio i ponavljano ispitivanje Azure App Services kod više korisnika sa infrastrukturom povezanom sa Storm-3168, uz obrazac koji ukazuje na automatizovane ili skriptovane radnje.

Cilj aktivnosti ocenjen je kao usklađen sa ransomware scenarijem jer su, pored brojnih resursa, bili meta i resursi povezani sa rezervnim kopijama i oporavkom. Ipak, nije pronađena poruka o otkupnini niti potvrđena uspešna eksfiltracija podataka.

Za poslovanje je praktičan zaključak da servisne identitete treba tretirati kao privilegovane naloge: proveravati istoriju javnih repozitorijuma, rotirati izložene tajne, nadzirati neuobičajeno masovno čitanje resursa i zaštititi backup i oporavak kontrolama koje ne zavise od istog administratorskog identiteta.

#azuresecurity#cloudsecurity#identitysecurity#ransomware
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 3 28.09.2026
Instagram

Kompromitovani servisni identiteti brisali Azure resurse

Otvorite objavu na Instagramu ↗