🤖Громкая «агентная атака» JADEPUFFER на ❗️Azure показала признаки скриптовой автоматиз...
🤖Громкая «агентная атака» JADEPUFFER на ❗️Azure показала признаки скриптовой автоматизации на 🐍Python Исследовательская группа Microsoft Security Research выпустила отчёт о вредоносной активности группировки Storm-3168, которую Sysdig в июле 2026 года идентифицировала как первую задокументированную операцию программы-вымогателя под управлением ИИ-агентов (также известную как JADEPUFFER ). Старший ИБ-исследователь Microsoft Defender for Cloud Йосси Вейцман и ИБ-исследователь Тушар Муди подробно разобрали другую часть активности группировки, связанную с масштабным уничтожением ресурсов и сбором ключей доступа в Azure. 🕔С чего всё началось? Точный способ первоначальной компрометации остаётся неясным, но операция могла быть связана с 🧠человеческой ошибкой. Сотрудник пострадавшей компании случайно выложил идентификатор клиента, секрет и идентификатор арендатора сервисной учётной записи прямо в текст публичного issue на GitHub. Позже секрет из текста удалили, но он остался в общедоступной истории правок, хотя исследователи не смогли подтвердить, использовался ли он в атаке. 🧬Цепочка атаки выглядела следующим образом: Скомпрометированный сервисный принципал → Автоматизированная разведка → Массовое удаление ресурсов → Сбор ключей доступа ———————— ❗️🥷 Разведка и семиминутный погром в Azure Методичное сканирование. Первая скомпрометированная сервисная учётная запись в течение 15,5 часов изучала виртуальные машины, подписки и группы ресурсов, выполнив свыше 300 операций чтения. Второй поток. Спустя 90 минут подключилась вторая учётная запись, которая всего за 5 секунд опросила виртуальные машины сразу в двух подписках. Обе учётки использовали инфраструктуру Storm-3168, одинаковый сетевой отпечаток и юзер-агент python-requests/2.34.2. Поиск секретов. Через 16 часов вторая учётная запись выгрузила конфигурации Azure App Service, предположительно в поисках открытых учётных данных, и безуспешно попыталась найти ресурсы Azure OpenSearch. Менее чем через секунду после неудачного запроса ключей к несуществующему хранилищу злоумышленники включили деструктивную фазу. За 35 минут они предприняли более 150 попыток деструктивных действий и операций по сбору учётных данных, причём основной вал разрушительных операций уложился примерно в 🔥 7 минут: