الأمن السيبراني

Microsoft تكشف هجمات Storm-3168 على Azure باستخدام هويات خدمة مخترقة

رصدت Microsoft نشاطاً مرتبطاً بـ Storm-3168 نفّذ عمليات استطلاع وحذف واسعة لموارد Azure، إلى جانب جمع مفاتيح وصول التخزين، باستخدام هويات خدمة مخترقة. وترى الشركة أن النمط يتوافق مع أهداف محتملة لبرمجيات الفدية، رغم عدم رصد مذكرة فدية أو تأكيد تسريب بيانات في هذه الواقعة.

25 سبتمبر 2026
3 دقائق قراءة
25 قراءة
certi.news Editorial Team
Microsoft تكشف هجمات Storm-3168 على Azure باستخدام هويات خدمة مخترقة

كشفت Microsoft عن نشاط تخريبي واسع داخل بيئة Azure ربطته بمجموعة Storm-3168، المعروفة أيضاً بارتباطها بـ JADEPUFFER. اعتمد الهجوم على هويتَي خدمة (service principals) مخترقتين لتنفيذ استطلاع للموارد، حذف خدمات سحابية، ومحاولات جمع بيانات اعتماد يمكن استخدامها للوصول إلى البيانات أو تسهيل عمليات استخراجها لاحقاً.

تقول Microsoft إن التحقيق يقدم أول وصف تفصيلي لنشاط Storm-3168 داخل Azure، ويوسّع ما هو معروف عن JADEPUFFER، التي أبلغت Sysdig في يوليو 2026 بأنها أول عملية فدية موثقة تعتمد على الوكلاء. ولم تؤكد Microsoft أن الواقعة تضمنت استخراجاً ناجحاً للبيانات، كما لم ترصد مذكرة فدية.

استطلاع قبل التخريب

في أوائل يونيو 2026، أمضت إحدى هويتَي الخدمة نحو 15 ساعة و30 دقيقة في تعداد الأجهزة الافتراضية والاشتراكات ومجموعات الموارد والموارد، مع أكثر من 300 عملية قراءة ناجحة. وبعد نحو 90 دقيقة، نفذت الهوية الثانية عملية تعداد للآلات الافتراضية ومجموعات الموارد عبر اشتراكين خلال خمس ثوانٍ فقط.

استخدمت الهويتان بنية تحتية مرتبطة بـ Storm-3168 وبصمة شبكة واحدة ووكيل المستخدم python-requests/2.34.2. وبعد 16 ساعة، فحصت الهوية الثانية مخازن إعدادات App Service، على الأرجح بحثاً عن بيانات اعتماد مكشوفة، ثم حاولت الوصول إلى موارد Azure OpenSearch دون نجاح، قبل أن تنفذ محاولة ListKey ضد حساب تخزين غير موجود.

حذف موارد وجمع مفاتيح

بعد أقل من ثانية من محاولة ListKey الفاشلة، بدأت سلسلة التخريب. نفذت الهوية الثانية أكثر من 150 عملية مرتبطة بالحذف أو جمع بيانات الاعتماد خلال 35 دقيقة، فيما استغرقت مرحلة التخريب الأساسية نحو سبع دقائق.

شملت النشاطات أكثر من 100 محاولة لحذف حسابات Azure Storage، نجح معظمها، إضافة إلى حذف Azure Key Vault وFunction App وخطة App Service. كما جرت محاولات متوازية لحذف قواعد Azure SQL، لكنها فشلت بسبب استخدام إصدار غير مدعوم من واجهة برمجة التطبيقات. وحاول المهاجمون أيضاً حذف أقفال مرتبطة بـ Azure Site Recovery وAzure Backup، وهي موارد تهدف إلى حماية الاستعادة.

بعد نحو 30 دقيقة من آخر عملية تخريب، نفذت الهوية أكثر من 30 طلباً ناجحاً من نوع ListKeys، ما أعاد مفاتيح وصول لحسابات تخزين، بينها حسابات مرتبطة بـ Azure Site Recovery.

ماذا يعني ذلك للمدافعين؟

ترى Microsoft أن الجمع بين حذف الموارد، واستهداف ضوابط النسخ الاحتياطي والاستعادة، ومحاولة الحصول على مفاتيح التخزين، يتوافق مع تكتيكات يمكن أن تدعم الفدية والابتزاز. لكن المصدر لا يثبت وحده أن الهدف النهائي كان ابتزاز الضحية أو أن البيانات سُحبت فعلاً.

يشير التحقيق أيضاً إلى أهمية الحواجز المستقلة: فقد منعت أقفال الموارد وحماية الحذف على مستوى بعض حسابات التخزين عمليات حذف أخرى، حتى مع امتلاك الهوية المخترقة صلاحيات إدارية واسعة. وبالمقابل، سمحت أدوار Azure RBAC الممنوحة للمجموعة أو مباشرة لهوية الخدمة بتنفيذ عمليات التخريب التي كانت ضمن نطاق صلاحياتها.

إجراءات الحماية المقترحة

  • تدوير أو إلغاء أي بيانات اعتماد مكشوفة فوراً؛ فحذف السر من منشور عام لا يجعله غير صالح، وقد يبقى في سجل التعديلات أو الذاكرة المؤقتة أو الأرشيفات.
  • تطبيق مبدأ أقل صلاحية على هويات الخدمة ومراجعة أدوار Azure RBAC والموارد التي يمكن لكل هوية الوصول إليها.
  • حماية موارد النسخ الاحتياطي والاستعادة ومراقبة محاولات تعديل أقفالها أو حذفها.
  • تفعيل خطط Microsoft Defender for Cloud المناسبة، بما يشمل حماية Resource Manager وStorage وKey Vault وApp Service وقواعد البيانات.
  • استخدام قدرات التحقيق والاستجابة المدعومة بالذكاء الاصطناعي، مثل Project Perception، مع تأمين تطبيقات الذكاء الاصطناعي والأنظمة الوكيلة.
مصدر الخبر
Microsoft Security Blog
فتح المصدر الأصلي ↗
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار