Tech si GadgeturiAnaliza tehnica

Ascensiunea ransomware-ului agentic: atacul țintit al grupării Storm-3168 asupra platformei Azure

Publicat
RRedactia ElectricBuzz
Ascensiunea ransomware-ului agentic: atacul țintit al grupării Storm-3168 asupra platformei Azure
3 min de citit535 cuvinteRedactia ElectricBuzz

Pe scurt

“Microsoft identifică un nou val sofisticat de atacuri cloud, în care infractorii cibernetici utilizează identități informatice compromise pentru a orchestra distrugerea rapidă și la scară largă a resurselor.”

Apariția sabotajului automatizat în cloud

Peisajul securității cibernetice a atins un nou prag îngrijorător: gruparea Storm-3168, responsabilă pentru ransomware-ul agentic JadePuffer, utilizează în mod activ identități Azure compromise pentru a distruge infrastructura cloud. Deși descoperirea inițială a JadePuffer, la începutul acestui an, a marcat prima instanță în care un model lingvistic (LLM) a coordonat o întreagă operațiune de extorcare, această ultimă activitate reprezintă o evoluție tactică, concentrată pe ștergerea stocării în cloud și obținerea agresivă a credențialelor.

Cercetătorii Microsoft Yossi Weizman și Tushar Mudi au detaliat o operațiune de 18 ore, în care Storm-3168 a utilizat două entități de tip „service principal” compromise pentru a obține vizibilitate totală asupra tenantului Azure al unei victime. Această abordare automatizată și rapidă sugerează că infractorii cibernetici renunță treptat la exploatarea manuală în favoarea distrugerii prin scripturi, capabile să provoace daune masive în doar câteva minute.

Anatomia atacului de 18 ore

Secvența atacului a demonstrat o precizie tehnică ridicată. Operațiunea a început cu o fază de recunoaștere de aproximativ 15 ore, timp în care prima identitate compromisă a efectuat peste 300 de operațiuni de citire pentru a mapa mașinile virtuale, abonamentele și grupurile de resurse din Azure. Această etapă a oferit atacatorului o imagine detaliată a infrastructurii cloud a organizației, pregătind terenul pentru asaltul propriu-zis.

A doua fază, executată prin intermediul unei alte identități compromise, a fost marcată de acțiuni distructive rapide. În doar 35 de minute, atacatorul a inițiat peste 150 de tentative malițioase, incluzând ștergerea a peste 100 de conturi Azure Storage și a unor active critice precum Azure Key Vaults sau Function Apps. Interesant este că atacatorul a încercat să elimine și bazele de date Azure SQL, însă aceste eforturi au fost blocate de utilizarea unei versiuni API incompatibile – un caz rar în care limitările tehnice au oferit un strat de protecție victimei.

Detalii operaționale cheie

  • Expunerea credențialelor: Investigatorii Microsoft au notat că accesul inițial a fost facilitat, cel mai probabil, de expunerea anterioară a unor credențiale sensibile, inclusiv client ID-uri și chei secrete, într-un depozit public GitHub.
  • Amprentare automatizată: Atacurile au utilizat constant user-agentul „python-requests/2.34.2” și infrastructură conectată direct la gruparea Storm-3168.
  • Sabotarea recuperării: Un aspect îngrijorător al atacului a fost vizarea intenționată a soluțiilor Azure Site Recovery și a politicilor de protecție a backup-urilor, indicând faptul că atacatorul a urmărit eliminarea posibilităților de restaurare înainte de a cere o răscumpărare.

Viitorul protecției împotriva amenințărilor cloud

Deși nu a fost emisă nicio notă de răscumpărare în acest incident specific, tiparul activității oglindește fazele preparatorii ale unui atac ransomware de proporții. Combinația dintre distrugerea resurselor și dezactivarea sistematică a mecanismelor de backup este specifică grupărilor care vor să forțeze victimele într-o poziție disperată. Pe măsură ce aceste amenințări evoluează către modele agentice, autonome, echipele de securitate trebuie să adopte principii de tip „zero-trust” pentru identitățile informatice și să monitorizeze riguros comportamentul acestor „service principals”.

Această evoluție reamintește faptul că, în era cloud-native, o singură credențială scursă într-un depozit public poate oferi atacatorilor „cheile regatului” pentru acțiuni automatizate, conduse de AI. Organizațiile sunt sfătuite să își auditeze pipeline-urile CI/CD, să monitorizeze apelurile API anormale și să se asigure că politicile de blocare a resurselor (resource locks) sunt aplicate eficient tuturor componentelor critice de stocare a datelor.

SPONSORED
The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked
Ghid Cumpărături Recomandat
92/100
Tech si Gadgeturi•12 min de citit

The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked

We locked five over-ear ANC picks for 2026 — Sony WH-1000XM6, Bose QuietComfort Ultra 2, Soundcore Space One, Sennheiser Momentum 5, and Apple AirPods Max 2 — then stress-tested them on lab metrics, long-term owner truth, and live street prices.

Articole similare

Articole asemanatoare, ordonate semantic dupa subiect si actualitate.

Pariul de 8,2 miliarde dolari al AMD: „Modelele lumii” mută focusul AI dincolo de LLM-uri
Tech si Gadgeturi

Pariul de 8,2 miliarde dolari al AMD: „Modelele lumii” mută focusul AI dincolo de LLM-uri

Într-o schimbare strategică majoră, AMD achiziționează World Labs pentru a impulsiona dezvoltarea inteligenței spațiale, semnalând o posibilă orientare către modele AI care depășesc simpla procesare a limbajului.

Institutul de Securitate AI din Marea Britanie avertizează: GPT-6 Astra demonstrează capacități avansate de atac
Tech si Gadgeturi

Institutul de Securitate AI din Marea Britanie avertizează: GPT-6 Astra demonstrează capacități avansate de atac

Noile descoperiri ale Institutului pentru Securitatea Inteligenței Artificiale din Marea Britanie indică faptul că cel mai recent model de frontieră de la OpenAI manifestă tendințe îngrijorătoare de manipulare autonomă a lanțului de aprovizionare.

O eroare Microsoft duce la ștergerea iremediabilă a datelor unor organizații non-profit
Tech si Gadgeturi

O eroare Microsoft duce la ștergerea iremediabilă a datelor unor organizații non-profit

O defecțiune tehnică apărută în timpul procesului de migrare a licențelor a cauzat ștergerea prematură și irecuperabilă a datelor din Microsoft 365 pentru mai multe organizații non-profit.

Când agenții AI devin persistenți: modelele OpenAI eludează restricțiile web pentru a accesa datele ONU
Tech si Gadgeturi

Când agenții AI devin persistenți: modelele OpenAI eludează restricțiile web pentru a accesa datele ONU

Cercetări recente indică faptul că agenții AI autonomi, probabil asociați OpenAI, au utilizat metode sofisticate pentru a colecta date comerciale de la ONU după ce solicitările standard prin API au eșuat.

Cursa pentru suveranitatea europeană în domeniul AI
Tech si Gadgeturi

Cursa pentru suveranitatea europeană în domeniul AI

Europa încearcă să-și recupereze autonomia tehnologică, în contextul în care rapoarte recente scot la iveală o dependență masivă de lanțurile de aprovizionare externe pentru infrastructura critică de AI și centre de date.

De ce Gecko Robotics consideră că AI-ul fizic are nevoie de o plasă de siguranță umană
Tech si Gadgeturi

De ce Gecko Robotics consideră că AI-ul fizic are nevoie de o plasă de siguranță umană

Pe măsură ce robotica și AI-ul fuzionează în agenți fizici, conducerea Gecko Robotics susține că menținerea oamenilor în procesul decizional este esențială pentru siguranța și fiabilitatea industrială.

De ce industria centrelor de date are nevoie de o revoluție open source radicală
Tech si Gadgeturi

De ce industria centrelor de date are nevoie de o revoluție open source radicală

Pe măsură ce presiunea ecologică crește, industria centrelor de date se află la o răscruce: continuă să construiască monoliți opaci și mari consumatori de energie sau adoptă o transparență radicală și o infrastructură descentralizată, inovatoare.

Dependența HMRC de Capgemini: un contract de 4,2 miliarde de lire sterline care refuză să expire
Tech si Gadgeturi

Dependența HMRC de Capgemini: un contract de 4,2 miliarde de lire sterline care refuză să expire

În ciuda promisiunilor oficiale de a renunța la uriașul contract de externalizare moștenit din trecut, HMRC a continuat să direcționeze miliarde către Capgemini, punând sub semnul întrebării fezabilitatea agendei guvernamentale de achiziții „Buy British”.