
Storm-3168 Azure-ге шабуыл жасады: бұлт ресурстары жеті минутта қалай жойылды
Microsoft Storm-3168 тобының Azure ортасына шабуылын сипаттады: қолға түскен қызметтік тіркелгілер барлау жүргізіп, кейін 150-ден астам қауіпті операция бастаған. Негізгі жою тізбегі шамамен жеті минутқа созылды. Не өшірілгенін, құпия кілт қалай ашық қалуы мүмкін екенін және қай қорғаныс залалды шектегенін түсіндіреміз. Соңында бұлттық сервис қолданатын ұйымдарға арналған бес тексеру берілген.
Microsoft Security Research 25 қыркүйекте JADEPUFFER атауымен де байланыстырылатын Storm-3168 тобының бұлттық шабуылы туралы хабарлады. Шабуылшылар қолға түскен екі Azure қызметтік тіркелгісін пайдаланған: біреуі инфрақұрылымды зерттесе, екіншісі тіркелгі деректерін іздеп, ресурстарды жойған.
Зерттеушілер бұл әрекетті автоматтандырылған және жасанды интеллект басқаратын шабуылдарға қарай кеңірек ауысудың белгісі деп бағалайды. Дегенмен жарияланған талдау әрекеттердің автоматтандырылғанын нақтылайды, ал әр операцияны ЖИ моделі өздігінен таңдады деп тұжырымдамайды.
Storm-3168 шабуылы қалай өрбіді
Бірінші қызметтік тіркелгі шамамен 15 сағат 30 минут бойы виртуалды машиналарды, жазылымдарды, ресурс топтарын және басқа нысандарды тізімдеген. Microsoft 300-ден астам сәтті оқу операциясын байқаған. Екінші тіркелгі екі жазылымдағы виртуалды машиналар мен ресурс топтарын небәрі бес секундта қарап шыққан.
Конфигурациялар мен кілттерді қосымша іздегеннен кейін жою кезеңі басталды. 35 минут ішінде шабуылшы ресурстарды жоюға немесе тіркелгі деректерін жинауға бағытталған 150-ден астам операция жасауға тырысқан. Ең тығыз жою тізбегі шамамен жеті минутқа созылып, Azure Storage тіркелгілерін өшіруге арналған 100-ден астам әрекетті қамтыды.
Нысанаға алынған сақтау орындарының көбі жойылған. Бір ресурс тобындағы Key Vault, Function App және App Service жоспары да өшірілді. Бірнеше Azure SQL дерекқорын жою әрекеті API-дың қолдау көрсетілмейтін нұсқасы қолданылғандықтан іске аспады.
GitHub-тағы құпияны өшіру неге жеткіліксіз
Microsoft бір қызметтік тіркелгінің қолданба идентификаторы, клиент құпиясы және tenant идентификаторы бұған дейін GitHub-тағы ашық тапсырмада жай мәтінмен жарияланғанын анықтады. Кейін қызметкер құпияны мәтіннен алып тастаған, бірақ ол өзгерістер тарихында қалған.
Зерттеушілер дәл осы құпия сипатталған шабуылда қолданылғанын растай алмады. Бірақ тәжірибелік қорытынды анық: интернетке шыққан кілт қолға түсті деп есептелуі керек. Бетті түзету кілтті кері қайтармайды және оны кештен, мұрағаттан, журналдан немесе тарихтан жоймайды.
Қандай қорғаныс жұмыс істеді
Ресурс құлыптары мен сақтау орнын жоюдан қорғау кей сұрауды тоқтатты. Бұл шабуыл жасалған тіркелгіде кең әкімшілік құқық болғанына қарамастан іске асты. Azure SQL-ді жоюдың сәтсіз болуы қорғаныс саясатына емес, шабуылшы қатесіне байланысты, сондықтан оны сенімді кедергі деп санауға болмайды.
Microsoft ашылған құпияларды дереу кері қайтарып, ауыстыруды, қызметтік тіркелгі құқықтарын азайтуды, резервтік көшіру мен қалпына келтіруді бөлек қорғауды және жаппай операцияларды бақылауды ұсынады. Ұзақ мерзімді құпиялардың орнына басқарылатын сәйкестендіру тетіктерін қолданған дұрыс.
Ұйым қазір нені тексеруі керек
- Кодтан, тапсырмалардан, конфигурациялардан және репозиторий тарихынан құпияларды іздеу.
- Бір кездері ашық болған кілтті мәтіннен өшірумен шектелмей, кері қайтару.
- Қызметтік тіркелгі рөлдерін ең аз құқық қағидасымен тексеру.
- Маңызды дерек пен резервтік көшірмеге тәуелсіз құлып орнату.
- Жаппай тізімдеу, жою және кілт сұрауға ескерту баптау.
Зерттеуде төлем талап еткен жазба немесе деректің сәтті сыртқа шығарылғаны расталмаған. Сондықтан оны аяқталған ransomware шабуылы деуден гөрі, бопсалау мақсатына сәйкес келетін жою әрекеті деп атау дәл.
Дереккөз
Техникалық сандар мен оқиға реті Microsoft-тың 2026 жылғы 25 қыркүйектегі есебінен алынды.
Пікірлер (0)
Пікір қалдыру үшін кіріңіз →
Әзірге пікір жоқ. Бірінші болыңыз.