De JadePuffer ransomware-operator voert gerichte aanvallen uit op Azure-omgevingen met behulp van agentgestuurde AI-technieken. Deze aanvallen omvatten reconnaissance, het stelen van credentials en het vernietigen van kerncomponenten binnen de cloudinfrastructuur.
De malware werd voor het eerst gesignaleerd in juli en onderzoekers van het cloudbeveiligingsbedrijf Sysdig benadrukten dat JadePuffer AI-agents inzet om het volledige aanvalstraject te automatiseren, van verkenning en credentialdiefstal tot laterale beweging, persistentie en data-encryptie. Kort daarna breidde JadePuffer zijn focus uit naar AI-assets, trainingsdatasets en vectordatabases, waarbij het een tool genaamd EncForge gebruikt.
Microsoft Security Research observeerde in juni twee JadePuffer-aanvallen waarbij cloudresources werden in kaart gebracht, opslagaccount-sleutels werden bemachtigd en Azure Storage-accounts werden verwijderd. De destructieve fase duurde zeven minuten en richtte zich op meer dan honderd opslagaccounts, evenals op Key Vaults, Function Apps, Virtual Machines en App Services. Hoewel de aanvaller de meeste opslagaccounts wist te verwijderen, bleven enkele accounts beschermd dankzij Azure resource locks en opslagaccountniveau-beveiligingen.
Microsoft volgt de JadePuffer-actor onder de naam Storm-3168 en meldt dat twee gecompromitteerde service principals werden gebruikt. Dit zijn beveiligingsidentiteiten die applicaties, gehoste services en geautomatiseerde tools toegang geven tot Azure-resources. Beide service principals behoorden tot dezelfde tenant; één werd ingezet voor reconnaissance en resource discovery, de ander voor discovery, destructieve acties en credentialverzameling.
De aanvaller verwijderde ook back-up- en herstelbeschermingen, zoals Azure Site Recovery locks, wat wijst op een poging om herstel te bemoeilijken. Hoewel Microsoft geen financiële eisen of datadiefstal bevestigde, kan dit wijzen op een ransomware-extortie-operatie. Pogingen om Azure SQL-databases te verwijderen mislukten vanwege het gebruik van een niet-ondersteunde API-versie, en ook het verwijderen van herstelbeschermingslocks slaagde niet. Microsoft stelt dat het gelijktijdig aanvallen van Azure SQL-databases en opslagaccounts duidt op een poging om de destructieve impact over verschillende dataservices te spreiden.
Ongeveer een halfuur na de wispogingen keerde Storm-3168 terug om meer dan dertig verzoeken te doen voor opslagaccount-sleutels, waarvan de meeste succesvol waren. De precieze wijze van initiële toegang is onbekend, maar credentials van één service principal verschenen voorafgaand aan de aanvallen in een openbaar GitHub-issue. Onderzoekers adviseren onder meer het activeren van cloud workload-beveiligingen, het controleren op gelekte secrets in openbare repositories en het evalueren van Azure RBAC-permissies volgens het least-privilege-principe.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *