Radar AI Avatar Transparent

קבוצת Storm-3168 מוחקת משאבי Azure במתקפה מתואמת בעזרת AI

מיקרוסופט חשפה פרטים על מתקפה שבה קבוצת התקיפה Storm-3168 (המכונה גם JADEPUFFER) פרצה לטננט Azure של ארגון ומחקה משאבי ענן קריטיים תוך פחות מ-18 שעות, תוך שימוש בתיאום שמיוחס לכלי AI. מדובר בדוגמה נוספת למגמה של מתקפות ענן מהירות ומתואמות היטב, המזוהות עם אותה קבוצה שדווחה בעבר כמפעילת מתקפת כופר שנוהלה מקצה לקצה בעזרת מודל שפה גדול.

איור קונספטואלי של שרת ענן עם בלוק אחסון מתפרק, המסמל מתקפת מחיקה מתואמת בעזרת AI

מה קרה

לפי מיקרוסופט, נקודת הכניסה הייתה פרטי גישה (client ID, client secret ומזהה טננט) של service principal שעובד חשף בטעות ב-GitHub — וגם לאחר שהמחרוזת עצמה נמחקה מהקוד, היא נותרה נגישה דרך היסטוריית העריכה הציבורית של ה-issue. התוקפים השתמשו בשני service principals נפרדים: הראשון ביצע כ-16 שעות של סיור וסריקה — למעלה מ-300 פעולות קריאה שמיפו מכונות וירטואליות, מנויים וקבוצות משאבים; השני ביצע תוך כ-35 דקות למעלה מ-150 פעולות הרסניות ואיסוף אישורים, כולל מעל 100 ניסיונות מחיקה של חשבונות אחסון תוך כשבע דקות.

חלק ניכר מהמחיקות — חשבונות אחסון, Key Vaults, Function Apps ו-App Services — הצליחו, בעוד ניסיונות למחוק מסדי נתוני SQL נכשלו בשל גרסת API לא נתמכת, ונעילות משאבים והגנת מחיקה ברמת חשבון האחסון חסמו חלק נוסף מהפעולות. מיקרוסופט מעריכה שהמטרה הייתה לפגוע ביכולת ההתאוששות של הארגון בסגנון תקיפת כופר, אך לא אותר פתק כופר בפועל. החברה מציינת שזיהתה תשתית מקושרת ל-Storm-3168 ממשיכה לבחון שירותי App Services של לקוחות נוספים.

נקודות לשים לב

  • סרוק מאגרי קוד פנימיים וציבוריים, כולל היסטוריית issues ו-commits ישנים, אחרי אישורים שנחשפו — מחיקת השורה מהקובץ הנוכחי אינה מספיקה.
  • הפעל resource locks והגנת מחיקה (soft delete) על חשבונות אחסון, Key Vaults וגיבויים קריטיים ב-Azure — במקרה הזה הם היו ההבדל בין מחיקה מלאה לחלקית.
  • בדוק ביומני הפעילות (logs) אם קיימת פעילות חריגה של service principals: נפח גבוה של פעולות קריאה תוך שעות בודדות, ולאחריו גל פעולות מחיקה מרוכז בדקות ספורות.
  • אין לזהות את הפריצה עצמה עם פגיעות תוכנה מסוימת — מדובר בגניבת אישורים, ולכן ניהול סודות (מניעת חשיפה, סיבוב תקופתי) הוא קו ההגנה המרכזי.
  • אם הארגון משתמש בכלי אבטחה מבוססי AI לניטור, ודא שהם מתריעים גם על רצפים מהירים של פעולות API ולא רק על חתימות תקיפה קלאסיות — קצב התקיפה כאן היה גבוה משמעותית מפעולה אנושית טיפוסית.

מקורות: The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-