JADEPUFFER përdori principalë të komprometuar për të fshirë Azure Storage
Imazh i krijuar nga IA

JADEPUFFER përdori principalë të komprometuar për të fshirë Azure Storage

Microsoft thotë se sulmuesit e lidhur me JADEPUFFER përdorën principalë shërbimi të komprometuar të Azure për të fshirë llogaritë e ruajtjes, bazat e të dhënave dhe kopjet rezervë në një incident 18-orësh.

Microsoft ka publikuar detaje të reja rreth një sulmi shkatërrues në renë kompjuterike, në të cilin aktori i kërcënimit i njohur si JADEPUFFER, i gjurmuar brenda si Storm-3168, përdori principalë shërbimi të komprometuar për të fshirë burime nga një mjedis Azure. Incidenti ndodhi në fillim të qershorit 2026 dhe zgjati rreth 18 orë. Një principal shërbimi është një identitet i përdorur nga një aplikacion ose proces i automatizuar për të hyrë në burimet e resë kompjuterike, i ngjashëm me një grup kredencialesh hyrjeje për softuerin dhe jo për një person. Sipas studiuesve Yossi Weizman, Tushar Mudi dhe ekipit të Microsoft Security Research, sulmuesit synuan Llogaritë e Ruajtjes Azure, bazat e të dhënave relacionale, Key Vaults, Function Apps, bllokimet e mbrojtjes së rikuperimit, Virtual Machines dhe App Services.

JADEPUFFER u bë i njohur për publikun fillimisht përmes kërkimit të Sysdig, i cili e përshkroi atë si operacionin e parë të njohur ransomware të kryer nga fillimi në fund me ndihmën e një modeli të madh gjuhësor, teknologjia pas sistemeve të inteligjencës artificiale që mund të kuptojnë dhe prodhojnë tekst. Sulmi i mëparshëm shfrytëzoi CVE-2025-3248, një dobësi e njohur sigurie në Langflow, një mjet me burim të hapur që përdoret për ndërtimin e aplikacioneve të inteligjencës artificiale. Pas hyrjes, sulmuesi mblodhi kredencialet, u fut më thellë në rrjet, enkriptoi skedarët e konfigurimit të shërbimit Nacos, fshiu tabelat origjinale të bazës së të dhënave dhe la një shënim shpërblimi që kërkonte pagesë në Bitcoin. Hapi i enkriptimit përdori funksionin e integruar të enkriptimit AES të motorit të bazës së të dhënave relacionale. I njëjti shembull Langflow u shënjestrua më vonë për herë të dytë me një lloj ransomware të përpiluar të bazuar në Go të quajtur ENCFORGE. ENCFORGE është projektuar posaçërisht për infrastrukturën e inteligjencës artificiale dhe skanon gati 180 zgjerime skedarësh, duke përfshirë pikat e kontrollit të modeleve, bazat e të dhënave vektoriale, grupet e të dhënave të trajnimit dhe indekset e embedding-ut. Ai gjithashtu kërkon skedarë të lidhur me macOS si dyqanet Keychain, skedarët e projektit Xcode dhe dokumentet Apple Pages dhe Numbers. Sysdig vuri në dukje se agjenti i inteligjencës artificiale dukej se merrte vendimet e veta për objektivat, ripërdorte kredencialet e vjedhura, lëvizte midis sistemeve, vendoste mënyra për të mbajtur aksesin dhe shkatërroi një bazë të dhënash, ndërsa tregonte qëllimet e tij. Kompania tha se teknikat individuale nuk ishin të reja ose të sofistikuara, por modeli i kombinoi ato në një sulm të plotë ransomware kundër sistemeve të ekspozuara në internet që nuk ishin mirëmbajtur siç duhet.

Analiza e Microsoft-it për incidentin e qershorit 2026 gjeti dy principalë shërbimi të komprometuar të lidhur me të njëjtin tenant. Njëri u përdor për zbulim dhe gjetje burimesh, ndërsa i dyti u përdor për operacione shkatërruese dhe mbledhje kredencialesh. Aktiviteti i numërimit synoi Virtual Machines Azure, abonimet, grupet e burimeve dhe burimet për gati 16 orë, gjatë së cilës sulmuesit kryen më shumë se 300 operacione leximi. Principali i dytë i komprometuar i shërbimit gjithashtu kreu disa zbulime të veta rreth 90 minuta më vonë, duke numëruar makinat virtuale dhe grupet e burimeve në dy abonime brenda pesë sekondash. Pas atyre 16 orëve, principali i dytë numëroi me sukses dyqanet e konfigurimit të Azure App Service, me gjasë në përpjekje për të gjetur kredenciale të ekspozuara. Menjëherë pas kësaj, ai kreu më shumë se 150 operacione shkatërruese ose të lidhura me mbledhjen e kredencialeve në 35 minuta. Sekuenca shkatërruese vetë zgjati rreth shtatë minuta dhe përfshiu mbi 100 përpjekje për fshirjen e llogarive të ruajtjes. Sulmuesit gjithashtu synuan një Azure Key Vault, një Function App, një plan App Service dhe disa instanca të bazës së të dhënave relacionale të bazuara në re. Përpjekjet për fshirjen e bazës së të dhënave dështuan të gjitha sepse sulmuesit përdorën një version API të pambështetur për llojin e burimit të bazës së të dhënave relacionale të bazuar në re. Një version API është një lëshim specifik i një ndërfaqe programimi dhe përdorimi i një të tillë që nuk mbështetet bën që komandat të dështojnë.

Shumica e llogarive të ruajtjes Azure të synuara nga aktori i kërcënimit u fshinë me sukses. Megjithatë, bllokimet e burimeve Azure dhe mbrojtja nga fshirja në nivelin e llogarisë së ruajtjes bllokuan përpjekjet për fshirje për disa llogari. Microsoft theksoi se këto masa mbrojtëse të pavarura u treguan të dobishme edhe kur një sulmues kontrollonte një identitet me të drejta të gjera administrative. Një bllokim burimi është një cilësim që parandalon fshirjen aksidentale ose me qëllim të keq të një burimi cloud dhe mbrojtja nga fshirja shërben për të njëjtin qëllim në një llogari ruajtjeje. Është e paqartë se si u komprometua principali i shërbimit, por Microsoft tha se vuri re se ID-ja e klientit, sekreti i klientit dhe ID-ja e tenantit të tij ishin ekspozuar më parë në tekst të thjeshtë në një çështje publike GitHub nga një punonjës i organizatës së prekur. Megjithëse sekreti u hoq, ai mbeti i aksesueshëm përmes historikut publik të redaktimeve. Microsoft gjithashtu zbuloi hetime të përsëritura nga infrastruktura e lidhur me Storm-3168 kundër disa shërbimeve Azure App që u përkasin klientëve të ndryshëm. Ndarja e punës në disa principalë shërbimi dhe koha midis operacioneve sugjerojnë se sulmet ka të ngjarë të jenë të automatizuara ose të skriptuara.

Qëllimi përfundimtar i sulmit vlerësohet të jetë i lidhur me ransomware, sepse çoi në fshirjen e burimeve të shumta Azure përveç burimeve rezervë dhe të lidhura me rikuperimin. Kjo sugjeron që aktori i kërcënimit donte të dëmtonte aftësinë e viktimës për t'u rikuperuar nga aktiviteti shkatërrues. Megjithatë, nuk u vu re asnjë shënim shpërblimi ose nxjerrje e suksesshme e të dhënave në lidhje me këtë ndërhyrje. Nxjerrja e të dhënave do të thotë vjedhja e të dhënave jashtë një rrjeti. Microsoft tha se sulmi nxjerr në pah një lëvizje më të gjerë drejt sulmeve të orkestruara nga inteligjenca artificiale, ku sulmuesit mund të koordinojnë operacione komplekse pas shkeljes në mjedise cloud më shpejt dhe në shkallë më të madhe, dhe se mbrojtësit duhet gjithashtu të përdorin inteligjencën artificiale për të hetuar dhe përgjigjur. AEU-I, e cila ofron IT dhe konsulencë me sigurinë në radhë të parë, mund të ndihmojë organizatat të rishikojnë kredencialet e ekspozuara dhe të zbatojnë masa mbrojtëse të pavarura si mbrojtja nga fshirja dhe izolimi i kopjeve rezervë.

Si të Mbroheni

  1. Hiqni menjëherë çdo fjalëkalim, çelës API ose kod sekret nga depot publike të kodit dhe kontrolloni historikun e redaktimit të skedarit sepse sekretet e fshira mund të rikuperohen ende nga versionet e mëparshme.
  2. Aktivizoni mbrojtjen nga fshirja ose bllokimet e burimeve për ruajtjen tuaj në renë kompjuterike dhe bazat e të dhënave, në mënyrë që askush të mos mund t'i fshijë ato edhe nëse një llogari komprometohet.
  3. Përdorni një menaxher fjalëkalimesh për të krijuar dhe ruajtur fjalëkalime unike dhe të forta për çdo shërbim dhe mos i mbani kurrë kredencialet në skedarë teksti të thjeshtë.
  4. Aktivizoni vërtetimin me shumë faktorë në llogaritë tuaja të resë kompjuterike dhe në çdo llogari tjetër që mund të ndryshojë faqen tuaj të internetit ose të dhënat.
  5. Mbani një kopje rezervë të veçantë të skedarëve tuaj të rëndësishëm në një vend që një sulmues nuk mund ta fshijë lehtësisht, si për shembull në një llogari tjetër të resë kompjuterike ose në një disk jashtë linje.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • service principal Një identitet i përdorur nga një aplikacion ose proces i automatizuar për t'u identifikuar në një shërbim cloud, i ngjashëm me një emër përdoruesi dhe fjalëkalim për softuerin në vend të një personi.
  • Azure Platforma e kompjuterit në re e Microsoft-it ku bizneset ekzekutojnë serverë, ruajtje, baza të dhënash dhe shërbime të tjera përmes internetit.
  • large language model Një lloj inteligjence artificiale që mund të kuptojë dhe gjenerojë tekst pasi mëson nga sasi të mëdha materialesh të shkruara.
  • ransomware Softuer keqdashës që bllokon ose shkatërron skedarët ose sistemet dhe kërkon pagesë, shpesh në kriptomonedhë, për t'i rikthyer ato.
  • exfiltration Akti i kopjimit ose transferimit të fshehtë të të dhënave jashtë një rrjeti pa leje.
  • resource lock Një cilësim në një platformë cloud që parandalon fshirjen aksidentale ose nga një sulmues të një burimi.

Shërbime AEU të lidhura

  • AEU Data Infrastrukturë cloud dhe të dhënash