Злочинці JadePuffer викрали ідентифікатори Azure і використовували їх для використання хмарних ресурсів

Злочинці JadePuffer викрали ідентифікатори Azure і використовували їх для використання хмарних ресурсів



Злочинці JadePuffer викрали ідентифікатори Azure і використовували їх для використання хмарних ресурсів

За даними Microsoft, кіберзлочинець, який стоїть за JadePuffer, першим зараженням програми-вимагача, про яке агентство повідомило цього літа, також використовував викрадені ідентифікаційні дані Azure для проведення руйнівних атак на хмарне сховище та інші ресурси.

У липні мисливці за загрозами Sysdig виявили JadePuffer, перше зараження агентством програм-вимагачів, у якому LLM керував усією операцією програм-вимагачів від початкового доступу до компрометації сервера робочої бази даних і знищення даних.

Редмонд тепер каже, що ідентифікував того самого зловмисника, якого він відстежує, як Storm-3168 до нового пошкодження.

Протягом 18 годин на початку червня Storm-3168 скомпрометував двох адміністраторів служб і використовував ідентифікаційні дані цих машин для «захисту орієнтованих на Azure ресурсів» і «збору хмарних даних, які можуть бути використані для полегшення майбутньої ексфільтрації», – написали в п’ятницю дослідники Йоссі Вейцман і Тусар Муді.

Два розглянутих директора служби належали одному клієнту хмари. Одну з них зловмисники використовували для розвідки та виявлення ресурсів, а іншу – для проведення руйнівних операцій та збору облікових даних.

Дослідники з Редмонда не знають, як Storm-3168 спочатку викрав хости служби, але зауважили, що співробітник тієї ж організації раніше розкрив ідентифікатор клієнта, секрет клієнта та ідентифікатор клієнта в публічному випуску GitHub.

«Починаючи з початку цього року, ми також бачили неодноразове тестування взаємопов’язаної інфраструктури Storm-3168 із кількома службами додатків Azure для кількох клієнтів», — написав дует.

Загальна атака тривала близько 18 годин, а розвідка – близько 15 годин 30 хвилин. Протягом цього часу відповідний менеджер служби зібрав детальну інформацію про віртуальні машини Azure, підписки, групи ресурсів і ресурси та виконав понад 300 успішних операцій читання.

«Це охоплення діяльності забезпечує видимість загрози в середовищі Azure організації», — написали Вейцман і Муді.

Приблизно через 90 хвилин після того, як перший ідентифікатор машини почав оприлюднювати інформацію Azure, другий постраждалий менеджер служби почав працювати, зчитуючи віртуальні машини Azure та групи ресурсів у двох підписках протягом п’яти секунд.

За словами Редмонда, обидва ці лідери послуг використовували пов’язану інфраструктуру Storm-3168, мережевий відбиток пальців і агент користувача python-requests/2.34.2.

Приблизно через 16 годин після того, як було зчитано початкову ціль, другий менеджер служби успішно виявив сховища конфігурації Azure App Service — ймовірно, як нам сказали, у пошуках відкритих облікових даних — і спробував знайти ресурси Azure OpenSearch.

Через сімдесят секунд після цього він також спробував виконати операцію ListKey проти неіснуючого облікового запису зберігання.

Потім почалося руйнування.

Під час цієї частини операції постраждалий менеджер служби зробив більше 150 спроб знищити або викрасти дані протягом 35 хвилин.

Деструктивна діяльність тривала лише близько 7 хвилин, при цьому ідентифікатор машини намагався видалити понад 100 облікових записів Azure Storage. Більшість із них були успішними, хоча блокування ресурсів Azure та видалення облікового запису на рівні обслуговування заблокували деякі.

Крім того, зловмисник видалив сховище ключів Azure, функціональний додаток і плани обслуговування додатків, усі з яких належали до однієї групи ресурсів і, ймовірно, підтримували функціональний додаток.

«Той самий директор служби також намагався видалити кілька баз даних Azure SQL разом із видаленням вищевказаного облікового запису сховища, але кожна спроба видалення була невдалою, оскільки використовувалася непідтримувана версія API для типу ресурсу Azure SQL», — написали Вайсман і Муді.

Приблизно через 28 хвилин після знищення «той самий менеджер служби запросив інвентаризацію облікових записів зберігання Azure і надіслав більше 30 успішних запитів ListKeys, попросивши ARM повернути ключі доступу для кожного облікового запису зберігання», додали вони. «Ці облікові записи зберігання містили облікові записи зберігання, пов’язані з Azure Site Recovery».

Також було зроблено кілька невдалих спроб видалення проти блокувань Azure Site Recovery і блокувань захисту Azure Backup, які захищають облікові записи зберігання.

За словами Microsoft, деструктивна діяльність — знищення кількох ресурсів Azure, а також націлювання на ресурси резервного копіювання та відновлення — схоже, вказує на те, що Storm-3168 створив атаку програм-вимагачів.

«Спільне знищення ресурсів, спроби порушити механізми відновлення та збір облікових даних, які можуть надати доступ до даних, узгоджуються з тактикою, яка може підтримувати програми-вимагачі та операції здирництва», — пишуть Вайсман і Муді.

Однак жодної ноти про викуп так і не було надіслано. «Ми не спостерігали повідомлення про викуп і не підтверджували успішне вилучення даних у описаній тут діяльності», — написали вони. ®



Source link

Leave a Reply

Your email address will not be published. Required fields are marked *