De autonome AI-aanvaller Jadepuffer, voor het eerst geïdentificeerd in juli, heeft zijn activiteiten uitgebreid naar Azure-omgevingen. Hierbij worden gekaapte digitale identiteiten ingezet om resources te inventariseren, cloud-assets te verwijderen en aanvullende credentials te verzamelen, aldus Microsoft. Deze campagne, ook bekend als Storm-3168, omvat uitgebreide destructieve acties gericht op Azure, waarbij service principals worden misbruikt om onder andere opslagaccounts, SQL-databases, Key Vaults en virtuele machines aan te vallen.
Service principals zijn unieke machine-identiteiten die aan applicaties binnen Azure worden toegekend. Volgens Microsoft werden de destructieve handelingen mogelijk gemaakt door het compromitteren van deze service principals, waarna onder meer Azure Storage Accounts, Function Apps, recovery locks en App Services werden aangevallen. De aanvalscampagne werd aanvankelijk door Sysdig beschreven als een AI-gestuurde operatie die zelfstandig exploitatie, credentialtoegang en destructieve activiteiten uitvoert.
Microsoft observeerde twee verschillende gekaapte service principals binnen dezelfde tenant, waarbij de ene zich richtte op verkenning en de andere op ontdekking, destructie en credentialverzameling. Eén identiteit voerde meer dan 300 succesvolle leesacties uit over een periode van ruim 15 uur, terwijl de andere binnen enkele seconden resources over meerdere abonnementen inventariseerde. Deze gesplitste en tijdsgebonden activiteiten wijzen sterk op geautomatiseerde of gescripte uitvoering.
Na de verkenningsfase startten de aanvallers een destructieve campagne van ongeveer 35 minuten, met een piek van zeven minuten waarin meer dan 100 pogingen werden gedaan om opslagaccounts te verwijderen, waarvan het merendeel succesvol was. Ook werden een Azure Key Vault, Function App en App Service plan binnen dezelfde resourcegroep verwijderd. Pogingen om Azure SQL-databases en backupprotecties, zoals Azure Site Recovery locks, te verwijderen werden eveneens geregistreerd.
Ongeveer 30 minuten na de destructieve acties vroeg dezelfde service principal toegang tot opslagaccount-sleutels aan, met meer dan 30 succesvolle ListKeys-verzoeken, waaronder voor opslagaccounts die gekoppeld zijn aan recovery services. Microsoft stelt dat de combinatie van resourceverwijdering, pogingen om herstelmechanismen te saboteren en credentialverzameling consistent is met tactieken die ransomware- en afpersingsoperaties kunnen ondersteunen. Er werd echter geen losgeldbrief aangetroffen en er is geen bevestiging van datalekken.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *