网络安全

Microsoft披露Storm-3168利用被入侵服务身份对Azure发起的攻击

Microsoft发现了与Storm-3168相关的活动。该活动利用被入侵的服务身份,对Azure资源实施大范围侦察和删除,并收集存储访问密钥。该公司认为,这种模式符合潜在勒索软件行动的目标,尽管在此次事件中未发现勒索信,也未确认数据泄露。

2026-09-25
1 分钟阅读
25 浏览量
certi.news Editorial Team
Microsoft披露Storm-3168利用被入侵服务身份对Azure发起的攻击

Microsoft披露了Azure环境内一项大规模破坏性活动,并将其归因于Storm-3168,该组织也被称为与JADEPUFFER有关联。攻击利用两个被入侵的服务主体(service principals)对资源进行侦察、删除云服务,并尝试收集可用于访问数据或便利后续数据提取的凭据。

Microsoft表示,此次调查首次详细描述了Storm-3168在Azure中的活动,并扩展了目前对JADEPUFFER的了解。Sysdig于2026年7月报告称,JADEPUFFER是首个有记录的依赖代理的勒索软件行动。Microsoft未确认此次事件包含成功的数据提取,也未发现勒索信。

破坏前的侦察

2026年6月初,其中一个服务身份花费约15小时30分钟枚举虚拟机、订阅、资源组和资源,并成功执行了超过300次读取操作。约90分钟后,第二个身份在短短五秒内通过两个订阅执行了虚拟机和资源组枚举。

两个身份使用了与Storm-3168相关的基础设施、同一个网络指纹以及用户代理python-requests/2.34.2。16小时后,第二个身份检查了App Service配置存储,很可能是在寻找暴露的凭据;随后尝试访问Azure OpenSearch资源但未成功,之后又对一个不存在的存储帐户执行了ListKey尝试。

删除资源并收集密钥

在失败的ListKey尝试后不到一秒,破坏性操作链便开始了。第二个身份在35分钟内执行了150多项与删除或凭据收集相关的操作,而主要破坏阶段持续了约七分钟。

这些活动包括100多次删除Azure Storage帐户的尝试,其中大多数成功;此外还删除了Azure Key Vault、Function App和App Service计划。攻击者还并行尝试删除Azure SQL数据库,但由于使用了不受支持的API版本而失败。攻击者还试图删除与Azure Site Recovery和Azure Backup相关的锁,这些资源旨在保护恢复能力。

在最后一次破坏性操作约30分钟后,该身份成功执行了30多次ListKeys请求,返回了存储帐户的访问密钥,其中包括与Azure Site Recovery相关的帐户。

这对防御者意味着什么?

Microsoft认为,删除资源、针对备份和恢复控制措施,以及尝试获取存储密钥的行为相结合,符合可支持勒索和敲诈的战术。但仅凭来源无法证明最终目标是敲诈受害者,也无法证明数据确实被提取。

调查还表明,独立防护措施十分重要:即使被入侵身份拥有广泛的管理权限,资源锁和部分存储帐户级别的删除保护仍阻止了其他删除操作。另一方面,授予该组织或直接授予服务身份的Azure RBAC角色,使其能够执行属于自身权限范围内的破坏性操作。

建议的保护措施

  • 立即轮换或撤销任何暴露的凭据;从公开帖子中删除密钥并不会使其失效,因为它可能仍存在于修订历史、缓存或存档中。
  • 对服务身份实施最小权限原则,并审查Azure RBAC角色以及每个身份能够访问的资源。
  • 保护备份和恢复资源,并监控修改或删除其锁的尝试。
  • 启用适用的Microsoft Defender for Cloud计划,包括Resource Manager、Storage、Key Vault、App Service和数据库保护。
  • 使用由人工智能支持的调查和响应能力,例如Project Perception,同时保护人工智能应用和代理系统。
新闻来源
Microsoft Security Blog
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻