Apariția sabotajului automatizat în cloud
Peisajul securității cibernetice a atins un nou prag îngrijorător: gruparea Storm-3168, responsabilă pentru ransomware-ul agentic JadePuffer, utilizează în mod activ identități Azure compromise pentru a distruge infrastructura cloud. Deși descoperirea inițială a JadePuffer, la începutul acestui an, a marcat prima instanță în care un model lingvistic (LLM) a coordonat o întreagă operațiune de extorcare, această ultimă activitate reprezintă o evoluție tactică, concentrată pe ștergerea stocării în cloud și obținerea agresivă a credențialelor.
Cercetătorii Microsoft Yossi Weizman și Tushar Mudi au detaliat o operațiune de 18 ore, în care Storm-3168 a utilizat două entități de tip „service principal” compromise pentru a obține vizibilitate totală asupra tenantului Azure al unei victime. Această abordare automatizată și rapidă sugerează că infractorii cibernetici renunță treptat la exploatarea manuală în favoarea distrugerii prin scripturi, capabile să provoace daune masive în doar câteva minute.
Anatomia atacului de 18 ore
Secvența atacului a demonstrat o precizie tehnică ridicată. Operațiunea a început cu o fază de recunoaștere de aproximativ 15 ore, timp în care prima identitate compromisă a efectuat peste 300 de operațiuni de citire pentru a mapa mașinile virtuale, abonamentele și grupurile de resurse din Azure. Această etapă a oferit atacatorului o imagine detaliată a infrastructurii cloud a organizației, pregătind terenul pentru asaltul propriu-zis.
A doua fază, executată prin intermediul unei alte identități compromise, a fost marcată de acțiuni distructive rapide. În doar 35 de minute, atacatorul a inițiat peste 150 de tentative malițioase, incluzând ștergerea a peste 100 de conturi Azure Storage și a unor active critice precum Azure Key Vaults sau Function Apps. Interesant este că atacatorul a încercat să elimine și bazele de date Azure SQL, însă aceste eforturi au fost blocate de utilizarea unei versiuni API incompatibile – un caz rar în care limitările tehnice au oferit un strat de protecție victimei.
Detalii operaționale cheie
- Expunerea credențialelor: Investigatorii Microsoft au notat că accesul inițial a fost facilitat, cel mai probabil, de expunerea anterioară a unor credențiale sensibile, inclusiv client ID-uri și chei secrete, într-un depozit public GitHub.
- Amprentare automatizată: Atacurile au utilizat constant user-agentul „python-requests/2.34.2” și infrastructură conectată direct la gruparea Storm-3168.
- Sabotarea recuperării: Un aspect îngrijorător al atacului a fost vizarea intenționată a soluțiilor Azure Site Recovery și a politicilor de protecție a backup-urilor, indicând faptul că atacatorul a urmărit eliminarea posibilităților de restaurare înainte de a cere o răscumpărare.
Viitorul protecției împotriva amenințărilor cloud
Deși nu a fost emisă nicio notă de răscumpărare în acest incident specific, tiparul activității oglindește fazele preparatorii ale unui atac ransomware de proporții. Combinația dintre distrugerea resurselor și dezactivarea sistematică a mecanismelor de backup este specifică grupărilor care vor să forțeze victimele într-o poziție disperată. Pe măsură ce aceste amenințări evoluează către modele agentice, autonome, echipele de securitate trebuie să adopte principii de tip „zero-trust” pentru identitățile informatice și să monitorizeze riguros comportamentul acestor „service principals”.
Această evoluție reamintește faptul că, în era cloud-native, o singură credențială scursă într-un depozit public poate oferi atacatorilor „cheile regatului” pentru acțiuni automatizate, conduse de AI. Organizațiile sunt sfătuite să își auditeze pipeline-urile CI/CD, să monitorizeze apelurile API anormale și să se asigure că politicile de blocare a resurselor (resource locks) sunt aplicate eficient tuturor componentelor critice de stocare a datelor.










