Кибербезопасность

Microsoft раскрывает атаки Storm-3168 на Azure с использованием скомпрометированных удостоверений служб

Microsoft обнаружила активность, связанную со Storm-3168, которая выполняла масштабную разведку и удаление ресурсов Azure, а также собирала ключи доступа к хранилищам с использованием скомпрометированных удостоверений служб. Компания считает, что этот сценарий соответствует потенциальным целям программ-вымогателей, хотя в данном случае записка с требованием выкупа обнаружена не была, а утечка данных не подтверждена.

2026-09-25
4 мин. чтения
25 просмотров
certi.news Editorial Team
Microsoft раскрывает атаки Storm-3168 на Azure с использованием скомпрометированных удостоверений служб

Microsoft раскрыла масштабную деструктивную активность в среде Azure, которую связала с группой Storm-3168, также известной своей связью с JADEPUFFER. Атака опиралась на два скомпрометированных удостоверения служб (service principals) для разведки ресурсов, удаления облачных служб и попыток сбора учетных данных, которые могли использоваться для доступа к данным или последующего содействия их извлечению.

Microsoft заявляет, что расследование впервые подробно описывает активность Storm-3168 внутри Azure и расширяет имеющиеся сведения о JADEPUFFER, о которой Sysdig сообщила в июле 2026 года как о первой задокументированной операции вымогателей, использующей агентов. Microsoft не подтвердила, что в инциденте произошло успешное извлечение данных, а также не обнаружила записку с требованием выкупа.

Разведка перед разрушительными действиями

В начале июня 2026 года одно из удостоверений службы около 15 часов 30 минут перечисляло виртуальные машины, подписки, группы ресурсов и ресурсы, выполнив более 300 успешных операций чтения. Примерно через 90 минут второе удостоверение всего за пять секунд выполнило перечисление виртуальных машин и групп ресурсов в двух подписках.

Оба удостоверения использовали инфраструктуру, связанную со Storm-3168, один сетевой отпечаток и пользовательский агент python-requests/2.34.2. Через 16 часов второе удостоверение проверило хранилища конфигураций App Service, предположительно в поисках раскрытых учетных данных, затем безуспешно попыталось получить доступ к ресурсам Azure OpenSearch, после чего предприняло попытку ListKey для несуществующей учетной записи хранения.

Удаление ресурсов и сбор ключей

Менее чем через секунду после неудачной попытки ListKey началась последовательность разрушительных действий. Второе удостоверение выполнило более 150 операций, связанных с удалением или сбором учетных данных, за 35 минут, при этом основной этап разрушительных действий занял около семи минут.

Активность включала более 100 попыток удалить учетные записи Azure Storage, большинство из которых завершились успешно, а также удаление Azure Key Vault, Function App и плана App Service. Параллельно предпринимались попытки удалить базы данных Azure SQL, но они завершились неудачей из-за использования неподдерживаемой версии интерфейса прикладного программирования. Злоумышленники также пытались удалить блокировки, связанные с Azure Site Recovery и Azure Backup, то есть ресурсы, предназначенные для защиты восстановления.

Примерно через 30 минут после последней разрушительной операции удостоверение выполнило более 30 успешных запросов типа ListKeys, в результате чего были возвращены ключи доступа к учетным записям хранения, включая учетные записи, связанные с Azure Site Recovery.

Что это означает для защитников?

Microsoft считает, что сочетание удаления ресурсов, атак на механизмы резервного копирования и восстановления и попыток получить ключи хранения соответствует тактикам, которые могут поддерживать вымогательство и шантаж. Однако сам источник не доказывает, что конечной целью было вымогательство у жертвы или что данные действительно были извлечены.

Расследование также указывает на важность независимых барьеров: блокировки ресурсов и защита от удаления на уровне некоторых учетных записей хранения предотвратили другие операции удаления даже при наличии у скомпрометированного удостоверения широких административных прав. В то же время роли Azure RBAC, предоставленные группе или непосредственно удостоверению службы, позволили выполнять разрушительные операции, входившие в область его полномочий.

Рекомендуемые меры защиты

  • Немедленно заменить или отозвать все раскрытые учетные данные; удаление секрета из общедоступной публикации не делает его недействительным, поскольку он может сохраняться в истории изменений, кэше или архивах.
  • Применять принцип наименьших привилегий к удостоверениям служб и проверять роли Azure RBAC и ресурсы, к которым может получить доступ каждое удостоверение.
  • Защищать ресурсы резервного копирования и восстановления и отслеживать попытки изменить или удалить их блокировки.
  • Активировать соответствующие планы Microsoft Defender for Cloud, включая защиту Resource Manager, Storage, Key Vault, App Service и баз данных.
  • Использовать возможности расследования и реагирования с поддержкой искусственного интеллекта, такие как Project Perception, одновременно обеспечивая безопасность приложений искусственного интеллекта и агентских систем.
Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости