▪️Для сервисной учётной записи выпустили пять токенов. Четыре отвечали за уничтожение, ...
▪️Для сервисной учётной записи выпустили пять токенов. Четыре отвечали за уничтожение, а пятый занимался инвентаризацией и сбором ключей. ▪️Злоумышленники совершили более 100 попыток удаления учётных записей хранения Azure Storage. ▪️В одной группе ресурсов были стёрты Azure Key Vault, Function App и план Azure App Service. При этом хранилище с похожим именем уцелело, и позже из него успешно выгрузили ключи доступа через запрос ListKeys. ▪️Атакующие попытались снять блокировки Azure Site Recovery и блокировки защиты Azure Backup, возможно, с целью заблокировать восстановление данных. ———————— 🤖 Что здесь от «агентов», а что от маркетинга? Несмотря на заявления об «агентных вымогателях», в скомпрометированном облаке исследователи зафиксировали следы обычной скриптовой работы. В пользу банальной автоматизации говорят конкретные технические детали: 1. Злоумышленники попытались параллельно удалить базы данных Azure SQL Database, но абсолютно все попытки провалились. Скрипт раз за разом отправлял запросы с неподдерживаемой версией API. 2. Атакующие попытались запросить ключи к несуществующему хранилищу. 3. Часть хранилищ Azure Storage уцелела благодаря заранее включённым блокировкам ресурсов (resource locks) и защите от удаления. Даже обладая широкими правами Storage Account Contributor, скрипт обойти их не сумел. Возможно, злоумышленники использовали LLM для быстрой генерации самого кода на Python на этапе подготовки, но в облаке жертвы наблюдались признаки работы многопоточного скрипта. Громкий термин «agentic» понадобился авторам отчёта скорее для того, чтобы подкрепить продвижение собственных защитных ИИ-продуктов. 🔎 Какие делаются выводы по этой истории? 💬 Правка текста не отменяет утечку. Если секрет попал в публичный доступ, его необходимо немедленно отозвать и сменить. Удаление строки в репозитории или трекере задач оставляет ключ в истории изменений. 💬 Блокировки спасают данные. Настройка Azure Resource Locks и защиты от удаления на уровне хранилищ защищает инфраструктуру даже при полной компрометации административной учётной записи. 💬Принцип наименьших привилегий обязателен. Раздача широких ролей уровня Contributor сервисным принципалам превращает любую утечку токена в мгновенный разгром инфраструктуры. ✋ @Russian_OSINT