Microsoft, Azure ortamı içinde gerçekleşen ve Storm-3168 grubuyla ilişkilendirdiği geniş kapsamlı yıkıcı bir faaliyeti ortaya çıkardı. Grup, JADEPUFFER ile bağlantısıyla da biliniyor. Saldırıda, kaynakları keşfetmek, bulut hizmetlerini silmek ve verilere erişmek ya da daha sonra veri çıkarma işlemlerini kolaylaştırmak için kullanılabilecek kimlik bilgilerini toplamaya çalışmak üzere ele geçirilmiş iki hizmet kimliği (service principals) kullanıldı.
Microsoft, soruşturmanın Storm-3168’in Azure içindeki faaliyetlerine ilişkin ilk ayrıntılı açıklamayı sunduğunu ve Sysdig’in Temmuz 2026’da bunun ajanlara dayanan ilk belgelenmiş fidye yazılımı operasyonu olduğunu bildirdiği JADEPUFFER hakkında bilinenleri genişlettiğini söylüyor. Microsoft, olayın başarılı bir veri çıkarma işlemi içerdiğini doğrulamadı; ayrıca bir fidye notu da gözlemlemedi.
Yıkımdan önce keşif
Haziran 2026’nın başlarında hizmet kimliklerinden biri, sanal makineleri, abonelikleri, kaynak gruplarını ve kaynakları listelemek için yaklaşık 15 saat 30 dakika harcadı ve 300’den fazla başarılı okuma işlemi gerçekleştirdi. Yaklaşık 90 dakika sonra ikinci kimlik, yalnızca beş saniye içinde iki abonelik üzerinden sanal makineleri ve kaynak gruplarını listeledi.
Her iki kimlik de Storm-3168 ile ilişkili altyapıyı, tek bir ağ parmak izini ve python-requests/2.34.2 kullanıcı aracısını kullandı. On altı saat sonra ikinci kimlik, muhtemelen açığa çıkmış kimlik bilgilerini aramak amacıyla App Service yapılandırma depolarını taradı; ardından Azure OpenSearch kaynaklarına erişmeyi denedi ancak başarılı olamadı ve sonrasında mevcut olmayan bir depolama hesabına karşı ListKey girişiminde bulundu.
Kaynakların silinmesi ve anahtarların toplanması
Başarısız ListKey girişiminden bir saniyeden kısa süre sonra yıkıcı işlemler zinciri başladı. İkinci kimlik, 35 dakika içinde silme veya kimlik bilgilerini toplamayla ilişkili 150’den fazla işlem gerçekleştirdi; temel yıkım aşaması ise yaklaşık yedi dakika sürdü.
Faaliyetler arasında Azure Storage hesaplarını silmeye yönelik 100’den fazla girişim vardı ve bunların çoğu başarılı oldu. Ayrıca Azure Key Vault, Function App ve App Service planı silindi. Azure SQL veritabanlarını silmeye yönelik paralel girişimler de yapıldı, ancak desteklenmeyen bir API sürümünün kullanılması nedeniyle başarısız oldu. Saldırganlar ayrıca kurtarma işlemlerini korumayı amaçlayan Azure Site Recovery ve Azure Backup ile ilişkili kilitleri silmeye çalıştı.
Son yıkıcı işlemden yaklaşık 30 dakika sonra kimlik, ListKeys türünde 30’dan fazla başarılı istek gerçekleştirdi. Bu istekler, aralarında Azure Site Recovery ile ilişkili hesapların da bulunduğu depolama hesapları için erişim anahtarlarını döndürdü.
Bu, savunucular için ne anlama geliyor?
Microsoft, kaynakların silinmesi, yedekleme ve kurtarma kontrollerinin hedef alınması ve depolama anahtarlarının elde edilmeye çalışılmasının birleşiminin, fidye ve şantajı destekleyebilecek taktiklerle uyumlu olduğunu değerlendiriyor. Ancak kaynak, nihai amacın kurbana şantaj yapmak olduğunu veya verilerin gerçekten çekildiğini tek başına kanıtlamıyor.
Soruşturma ayrıca bağımsız güvenlik bariyerlerinin önemine işaret ediyor: Kaynak kilitleri ve bazı depolama hesapları düzeyindeki silme koruması, ele geçirilmiş kimlik geniş yönetim izinlerine sahip olsa bile diğer silme işlemlerini engelledi. Buna karşılık, gruba veya doğrudan hizmet kimliğine verilen Azure RBAC rolleri, kimliğin yetki kapsamına giren yıkıcı işlemlerin gerçekleştirilmesine izin verdi.
Önerilen koruma önlemleri
- Açığa çıkmış tüm kimlik bilgilerini derhal döndürün veya iptal edin; bir sırrın herkese açık bir gönderiden silinmesi onu geçersiz kılmaz ve sır, değişiklik geçmişinde, önbellekte veya arşivlerde kalabilir.
- Hizmet kimliklerine en az ayrıcalık ilkesini uygulayın ve Azure RBAC rollerini ve her kimliğin erişebileceği kaynakları gözden geçirin.
- Yedekleme ve kurtarma kaynaklarını koruyun ve bunların kilitlerini değiştirme veya silme girişimlerini izleyin.
- Resource Manager, Storage, Key Vault, App Service ve veritabanlarının korunması da dahil olmak üzere uygun Microsoft Defender for Cloud planlarını etkinleştirin.
- Project Perception gibi yapay zekâ destekli soruşturma ve müdahale yeteneklerini kullanın; yapay zekâ uygulamalarını ve aracı sistemleri güvence altına alın.