Microsoft-ის ცნობით, თავდასხმა 18 საათს გაგრძელდა და შესაძლოა გამოსასყიდ პროგრამას ამზადებდა.
JadePuffer crims hijacked Azure identities and used them to blow up cloud resources
წყარო: The Register. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: The Register.
ივლისში საფრთხეების მკვლევარმა კომპანია Sysdig-მა (Sysdig) JadePuffer აღმოაჩინა. ეს აგენტური გამოსასყიდი პროგრამის პირველი დოკუმენტირებული ინფექცია იყო, რომლის დროსაც ენის დიდმა მოდელმა გამოძალვის მთელი ოპერაცია წარმართა. მოდელმა თავდაპირველი წვდომა მოიპოვა, საწარმოო მონაცემთა ბაზის სერვერი ხელში ჩაიგდო და მონაცემები გაანადგურა.
Microsoft-მა ახლა განაცხადა, რომ იგივე თავდამსხმელის ახალი მოქმედებები დააფიქსირა. კომპანია მას Storm-3168-ის სახელით აკვირდება.
მკვლევრებმა იოსი ვაიცმანმა და თუშარ მუდიმ პარასკევს დაწერეს, რომ ივნისის დასაწყისში Storm-3168-მა ორი სერვისული პრინციპალი ხელში ჩაიგდო. 18 საათის განმავლობაში მან ეს მანქანური იდენტობები „Azure-ზე ორიენტირებული რესურსების მასშტაბური განადგურებისა“ და „ღრუბლოვანი ავტორიზაციის მონაცემების შეგროვებისთვის“ გამოიყენა. მკვლევრების თქმით, ეს მონაცემები მომავალში ინფორმაციის გატანას შეუწყობდა ხელს.
ორივე სერვისული პრინციპალი ერთ ღრუბლოვან მოიჯარეს ეკუთვნოდა. დამნაშავეებმა ერთი მათგანი დაზვერვისა და რესურსების აღმოჩენისთვის გამოიყენეს. მეორის მეშვეობით მათ დამანგრეველი ოპერაციები და ავტორიზაციის მონაცემების შეგროვება განახორციელეს.
Microsoft-ის მკვლევრებმა არ იციან, თავდაპირველად როგორ მიიტაცა Storm-3168-მა სერვისული პრინციპალები. თუმცა, მათი თქმით, იმავე ორგანიზაციის თანამშრომელმა მანამდე საჯარო GitHub-ის საკითხში ღია ტექსტით გამოაქვეყნა კლიენტის იდენტიფიკატორები, კლიენტის საიდუმლოებები და მოიჯარის იდენტიფიკატორები.
ვაიცმანმა და მუდიმ დაწერეს: „ამ წლის დასაწყისიდან ასევე ვაკვირდებოდით Storm-3168-თან დაკავშირებული ინფრასტრუქტურიდან სხვადასხვა მომხმარებლის Azure App სერვისების განმეორებით შემოწმებას“.
მთელი თავდასხმა დაახლოებით 18 საათს გაგრძელდა. აღმოჩენის ეტაპი დაახლოებით 15 საათსა და 30 წუთს მოიცავდა. ამ პერიოდში მიტაცებულმა სერვისულმა პრინციპალმა Azure-ის ვირტუალური მანქანების, გამოწერების, რესურსთა ჯგუფებისა და რესურსების შესახებ დეტალური ინფორმაცია შეაგროვა. მან 300-ზე მეტი წარმატებული წაკითხვის ოპერაცია შეასრულა.
ვაიცმანმა და მუდიმ დაწერეს: „ასეთი ფართო მოქმედება თავდამსხმელს ორგანიზაციის Azure გარემოს სრულად დანახვის შესაძლებლობას მისცემდა“.
მას შემდეგ, რაც პირველმა მანქანურმა იდენტობამ Azure-ის ინფორმაციის შეგროვება დაიწყო, დაახლოებით 90 წუთში მეორე მიტაცებული სერვისული პრინციპალიც ამოქმედდა. მან ორ გამოწერაში Azure-ის ვირტუალური მანქანებისა და რესურსთა ჯგუფების მონაცემები მხოლოდ ხუთ წამში წაიკითხა.
Microsoft-ის ცნობით, ორივე სერვისული პრინციპალი Storm-3168-თან დაკავშირებულ ინფრასტრუქტურას, ერთსა და იმავე ქსელურ ანაბეჭდსა და python-requests/2.34.2 მომხმარებლის აგენტს იყენებდა.

OpenAI’s dirty deeds Down Under included security bypass attempts, using exposed keys, source code siphon
სამიზნე რესურსების პირველი წაკითხვიდან დაახლოებით 16 საათში მეორე სერვისულმა პრინციპალმა Azure App Service-ის კონფიგურაციის საცავები წარმატებით აღმოაჩინა. Microsoft-ის ვარაუდით, ის დაუცველ ავტორიზაციის მონაცემებს ეძებდა. მან Azure OpenSearch-ის რესურსების პოვნაც სცადა, თუმცა უშედეგოდ.
70 წამის შემდეგ მან არარსებული საცავის ანგარიშის წინააღმდეგ ListKey ოპერაციაც სცადა.
ოპერაციის ამ ეტაპზე მიტაცებულმა სერვისულმა პრინციპალმა 35 წუთში 150-ზე მეტი დამანგრეველი ან ავტორიზაციის მონაცემების მოპარვისკენ მიმართული მცდელობა განახორციელა.
დამანგრეველი მოქმედებები მხოლოდ დაახლოებით შვიდ წუთს გაგრძელდა. ამ ხნის განმავლობაში მანქანურმა იდენტობამ Azure Storage-ის 100-ზე მეტი ანგარიშის წაშლა სცადა. მცდელობების უმეტესობა წარმატებული იყო, თუმცა Azure-ის რესურსების ბლოკირებამ და საცავის ანგარიშის დონეზე წაშლის აკრძალვამ რამდენიმე მათგანი შეაჩერა.
თავდამსხმელმა ასევე წაშალა Azure Key Vault, Function App და App Service-ის გეგმა. ყველა მათგანი რესურსთა ერთ ჯგუფს ეკუთვნოდა და, სავარაუდოდ, Function App-ის მუშაობას უზრუნველყოფდა.
ვაიცმანმა და მუდიმ დაწერეს: „იმავე სერვისულმა პრინციპალმა საცავის ანგარიშების წაშლის პარალელურად Azure SQL-ის რამდენიმე მონაცემთა ბაზის წაშლაც სცადა. ყველა მცდელობა წარუმატებელი აღმოჩნდა, რადგან მან Azure SQL-ის მონაცემთა ბაზის რესურსისთვის მხარდაუჭერელი API ვერსია გამოიყენა“.
მკვლევრების თქმით, განადგურების დასრულებიდან დაახლოებით 28 წუთში იმავე სერვისულმა პრინციპალმა Azure Storage-ის ანგარიშების ინვენტარიზაცია მოითხოვა. მან 30-ზე მეტი წარმატებული ListKeys მოთხოვნა გაგზავნა და Azure Resource Manager-ს თითოეული ანგარიშის წვდომის გასაღებების დაბრუნება სთხოვა. ამ ანგარიშებს შორის Azure Site Recovery-სთან დაკავშირებული საცავის ანგარიშებიც იყო.
თავდამსხმელმა Azure Site Recovery-სა და Azure Backup-ის დამცავი ბლოკირების წაშლაც რამდენჯერმე სცადა, თუმცა უშედეგოდ. ეს მექანიზმები საცავის ანგარიშებს იცავდა.
Microsoft-ის ცნობით, მრავალი Azure რესურსის წაშლა და სარეზერვო ასლებსა და აღდგენასთან დაკავშირებული რესურსების მიზანში ამოღება მიუთითებს, რომ Storm-3168 გამოსასყიდი პროგრამის თავდასხმას ამზადებდა.
ვაიცმანმა და მუდიმ დაწერეს: „რესურსების განადგურება, აღდგენის მექანიზმების შეფერხების მცდელობები და მონაცემებზე წვდომის შესაძლებელი ავტორიზაციის ინფორმაციის შეგროვება ერთობლიობაში შეესაბამება ტაქტიკას, რომელსაც გამოსასყიდი პროგრამისა და გამოძალვის ოპერაციების მხარდაჭერა შეუძლია“.
თუმცა გამოსასყიდის მოთხოვნა არავის გაუგზავნია. მკვლევრებმა დაწერეს: „აქ აღწერილი მოქმედებებისას გამოსასყიდის მოთხოვნა არ დაგვიფიქსირებია და მონაცემების წარმატებით გატანაც არ დაგვიდასტურებია“.
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 29 სექტემბერი, 2026

Europe's AI ambitions rest on somebody else's supply chain

Certainties in life: Death, taxes, and critical Citrix vulns under attack
Space Lasers Are About to Get Their First Real Test Generating Energy

Google confirms ChromeOS phase out in 2034 — 10-year support lifetime cut short for some devices, company says it will support transition to Googlebook OS

Nvidia: Rekord-Aktienrückkauf im Wert von 150 Milliarden US-Dollar
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.