Разрушительная атака JADEPUFFER на Azure

В начале июня 2026 года группировка JADEPUFFER провела примерно 18-часовую атаку на среду Microsoft Azure, воспользовавшись двумя скомпрометированными субъектами-службами из одного клиента Azure. Microsoft отслеживает эту активность под именем Storm-3168 и называет случившееся развитием методов группировки. Характер операций указывал на вымогательский сценарий: злоумышленники удаляли облачные ресурсы и пытались лишить организацию средств восстановления. При этом записки с требованием выкупа в Azure не обнаружили, как и признаков успешного вывода данных.
Разрушительная атака JADEPUFFER на Azure
Изображение носит иллюстративный характер

Анализ подготовили Йосси Вайцман, Тушар Муди и команда Microsoft Security Research. В число целей вошли учетные записи Azure Storage, базы Azure SQL, хранилища Azure Key Vault, приложения Azure Function Apps, виртуальные машины Azure, Azure App Services, планы App Service, блокировки защиты восстановления, резервные копии и связанные с восстановлением ресурсы. Злоумышленники также просматривали хранилища конфигураций Azure App Service, вероятно, разыскивая оставленные там учетные данные. Попытки уничтожить резервную инфраструктуру показывали вполне практичный замысел: после основной атаки пострадавшая организация должна была остаться без простого пути назад.
Первый скомпрометированный субъект-служба почти 16 часов занимался разведкой. Он перечислял виртуальные машины, подписки, группы ресурсов и другие объекты Azure, выполнив свыше 300 операций чтения. Такое поведение позволяло составить карту среды без преждевременного шума, связанного с изменением или удалением ресурсов. Широкие административные разрешения превратили обычную служебную идентичность в удобный инструмент изучения инфраструктуры.
Второй субъект-служба подключился примерно через 90 минут после начала активности. За пять секунд он перечислил виртуальные машины и группы ресурсов сразу в двух подписках Azure. Помимо дополнительной разведки, эту идентичность использовали для сбора учетных данных и разрушительных действий. Примерно через 16 часов после старта атаки она успешно получила перечень хранилищ конфигураций Azure App Service. Вскоре последовало более 150 операций, связанных с уничтожением ресурсов либо поиском секретов, всего за 35 минут.
Самая плотная разрушительная фаза заняла около семи минут. За это время атакующие предприняли свыше 100 попыток удалить учетные записи Azure Storage, а также нацелились на Azure Key Vault, Azure Function App, план Azure App Service и несколько баз Azure SQL. Большинство выбранных учетных записей хранения действительно было удалено. Все попытки стереть базы Azure SQL провалились по неожиданно прозаичной причине: Storm-3168 использовала версию API, которую данный тип ресурса не поддерживал.
Часть учетных записей хранения пережила атаку благодаря блокировкам ресурсов Azure и защите от удаления на уровне самой учетной записи. Эти ограничения сработали даже при широких административных полномочиях захваченной идентичности. Случай хорошо показывает разницу между правами администратора и отдельным защитным барьером: если удаление требует обхода независимого контроля, одной кражи привилегированной учетной записи уже недостаточно. Для критичных хранилищ такие блокировки стоит сочетать с раздельным управлением резервными копиями и регулярно проверять, кто способен отключить защиту.
Точный способ компрометации субъекта-службы Microsoft не установила. Следователи, однако, нашли его данные в открытой задаче на GitHub, куда сотрудник пострадавшей организации ранее вставил Client ID, client secret и tenant ID обычным текстом. Позднее секрет убрали из видимой версии сообщения, но он сохранился в публичной истории правок. Этого могло хватить для проникновения, хотя Microsoft не назвала утечку доказанным первоначальным вектором. Удаление секрета из публикации проблему не решает: его необходимо немедленно отозвать и заменить, поскольку копии остаются в истории версий, кэше, метаданных репозитория или задачи.
Инфраструктура, связанная со Storm-3168, многократно проверяла Azure App Services, принадлежавшие разным клиентам. Microsoft считает эти действия автоматизированными или выполнявшимися по сценарию. На это указывают разделение задач между субъектами-службами, выдержанные интервалы, пятисекундная инвентаризация ресурсов и более 150 разрушительных либо связанных с учетными данными операций за 35 минут. Подобная схема позволяет одному процессу картировать среду, а другому почти сразу использовать найденное, не тратя время на ручное переключение между этапами.
Ранее компания Sysdig описала операцию JADEPUFFER как первый известный вымогательский налет, целиком проведенный при помощи большой языковой модели, или LLM. Точкой входа послужил доступный из интернета и фактически заброшенный экземпляр Langflow с известной уязвимостью CVE-2025-3248. Автономный агент использовал брешь, собрал учетные данные, продвинулся вглубь сети, перемещался между системами и закрепился. Затем он зашифровал конфигурационные файлы сервиса Nacos, удалил исходные таблицы, уничтожил базу данных и оставил требование заплатить выкуп в Bitcoin. Во время работы агент еще и описывал собственные намерения.
Для шифрования в той операции применялась встроенная функция MySQL AES_ENCRYPT(). По оценке Sysdig, отдельные приемы не отличались технической новизной: перемена состояла в том, что ИИ-модель сама связала эксплуатацию уязвимости, поиск и повторное использование учетных данных, боковое перемещение, закрепление и уничтожение базы в законченный вымогательский процесс. Позже тот же экземпляр Langflow атаковали повторно, уже скомпилированной программой-вымогателем на Go под названием ENCFORGE.
ENCFORGE была рассчитана именно на инфраструктуру искусственного интеллекта и искала почти 180 расширений файлов. В поле ее интереса попадали контрольные точки моделей, векторные базы данных, обучающие наборы и индексы эмбеддингов. Заодно программа охотилась за файлами macOS: хранилищами Keychain, проектами Xcode, документами Apple Pages и таблицами Apple Numbers. Переход от уязвимого Langflow и автономного LLM-агента к двум облачным идентичностям в Azure укладывается в тенденцию, которую Microsoft называет атаками, управляемыми ИИ: выше скорость, масштаб и согласованность операций. Практический ответ для защитников тут довольно конкретен: минимальные права субъектов-служб, отзыв всех опубликованных секретов, независимые запреты удаления, изолированные резервные копии и расследование с применением ИИ там, где объем облачных журналов уже не позволяет разбирать события вручную.[/final]


Новое на сайте

Ссылка