JadePuffer, en ransomware-operatör som använder AI-agenter, riktade in sig på Azure-klienter i attacker där molnresurser kartlades, inloggningsuppgifter samlades in och lagringskonton raderades, rapporterade Microsoft Security Research. Microsoft spårar aktören som Storm-3168.
Forskare vid molnsäkerhetsföretaget Sysdig sade att JadePuffer dök upp i juli och använde AI-agenter för att automatisera stegen från spaning och stöld av inloggningsuppgifter till sidoförflyttning, beständig åtkomst och datakryptering. Sysdig rapporterade senare att operatören utökade sitt fokus till AI-resurser, träningsdataset och vektordatabaser med hjälp av ett verktyg som heter EncForge.
Microsoft observerade två attacker i juni. Aktören använde två komprometterade tjänsteidentiteter i samma klient: den ena för spaning och resursinventering, den andra för inventering, destruktiva åtgärder och insamling av inloggningsuppgifter. Den destruktiva aktiviteten pågick i sju minuter och riktades mot fler än 100 lagringskonton samt Key Vaults, Function Apps, Virtual Machines och App Services. Azure-resurslås och skydd på kontonivå gjorde att vissa lagringskonton förblev opåverkade.
Aktören tog också bort Azure Site Recovery-lås, som skyddar säkerhetskopiering och återställning. Försöken att radera Azure SQL-databaser misslyckades eftersom angriparen använde en API-version som inte stöds. Försöken att ta bort lås för återställningsskydd misslyckades också. Ungefär en halvtimme efter raderingsförsöken gjorde Storm-3168 fler än 30 förfrågningar om lagringsnycklar, och de flesta lyckades.
Microsoft kunde inte avgöra hur aktören först fick åtkomst. Företaget uppgav att inloggningsuppgifter för en tjänsteidentitet hade förekommit i ett offentligt GitHub-ärende före attackerna. Microsoft bekräftade inte datastöld och rapporterade inga ekonomiska krav i de observerade fallen.
Kommentarer
0Inga kommentarer ännu. Skriv den första.