Nhóm tin tặc JADEPUFFER khai thác Service Principals để xóa tài nguyên Azure
Nhóm tin tặc JADEPUFFER (được Microsoft theo dõi dưới tên Storm-3168) đã thực hiện các chiến dịch tấn công phá hoại trên môi trường Azure bằng cách lợi dụng các Service Principals bị lộ thông...
- Giọng nữ Bắc
Nhóm tin tặc JADEPUFFER, còn được Microsoft định danh là Storm-3168, vừa bị phát hiện thực hiện các hành vi tấn công phá hoại trong môi trường Microsoft Azure. Theo các chuyên gia, đây là một bước tiến mới trong kỹ thuật của nhóm này, tập trung vào việc lạm dụng các Service Principals (định danh dịch vụ) đã bị chiếm quyền kiểm soát.
Table Of Content
Chi tiết chiến dịch tấn công
Cuộc tấn công diễn ra trong khoảng 18 giờ vào đầu tháng 6 năm 2026. Các đối tượng tấn công đã nhắm mục tiêu vào hàng loạt tài nguyên quan trọng bao gồm: Azure Storage Accounts, cơ sở dữ liệu SQL, Key Vaults, Function Apps, Virtual Machines và App Services. Đáng chú ý, kẻ tấn công đã cố gắng xóa các khóa bảo vệ phục hồi (recovery protection locks) để dọn đường cho các hành vi phá hoại tiếp theo.
Microsoft cho biết cuộc tấn công được thực hiện qua hai Service Principals bị xâm nhập trong cùng một tenant:
- Service Principal thứ nhất: Được sử dụng để trinh sát, liệt kê (enumerate) tài nguyên, bao gồm hơn 300 thao tác đọc trên các máy ảo, subscription và resource group trong suốt 16 giờ.
- Service Principal thứ hai: Thực hiện các hành vi phá hoại và thu thập thông tin xác thực. Chỉ trong vòng 35 phút, đối tượng này đã thực hiện hơn 150 thao tác phá hoại, bao gồm việc xóa hàng loạt tài khoản lưu trữ (Storage Accounts).
Nguyên nhân và bài học bảo mật
Điều tra cho thấy nguyên nhân dẫn đến việc lộ thông tin Service Principal xuất phát từ việc client ID, client secret và tenant ID bị lộ dưới dạng văn bản thuần (plaintext) trong một issue công khai trên GitHub bởi chính nhân viên của tổ chức bị hại. Dù thông tin này sau đó đã được xóa, lịch sử chỉnh sửa công khai vẫn cho phép kẻ tấn công truy cập.
Mặc dù kẻ tấn công đã xóa thành công nhiều tài khoản lưu trữ, nhưng các cơ chế bảo vệ như Azure resource locks và tính năng chống xóa ở cấp độ tài khoản lưu trữ đã chặn đứng một số nỗ lực phá hoại khác. Điều này chứng minh tầm quan trọng của các lớp bảo vệ độc lập ngay cả khi danh tính bị xâm nhập có quyền quản trị cao.
Xu hướng tấn công AI-orchestrated
JADEPUFFER trước đây từng được biết đến với các chiến dịch sử dụng mô hình ngôn ngữ lớn (LLM) để tự động hóa quy trình ransomware. Các chuyên gia cảnh báo rằng hoạt động này phản ánh một xu hướng rộng lớn hơn về các cuộc tấn công được điều phối bởi AI, cho phép tin tặc thực hiện các thao tác phức tạp trên môi trường cloud với tốc độ và quy mô lớn hơn nhiều.
Microsoft khuyến nghị các đội ngũ bảo mật cần chủ động sử dụng AI để điều tra và phản ứng kịp thời trước các mối đe dọa trong môi trường hạ tầng đám mây quy mô lớn.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.