مهاجمو JADEPUFFER استخدموا جهات خدمة مخترقة لحذف موارد Azure

Cloud security operations team investigating compromised Azure service principals

وثّقت مايكروسوفت اختراقاً تخريبياً في Azure مرتبطاً بجهة التهديد التي تتعقبها تحت اسم Storm-3168، والمعروفة أيضاً باسم JADEPUFFER. واستخدم المهاجمون جهتي خدمة مخترقتين داخل مستأجر واحد لحصر الموارد وجمع بيانات الاعتماد ومحاولة حذف الخدمات السحابية. وقالت مايكروسوفت إن النشاط حدث في أوائل يونيو 2026 واستمر لنحو 18 ساعة.

الهويات السحابية مكّنت من إجراءات تخريبية واسعة

قامت جهة خدمة واحدة باستطلاع طويل في حين نفّذت جهة أخرى أكثر من 150 عملية تخريبية أو متعلقة ببيانات الاعتماد في نحو 35 دقيقة. وشملت الأهداف حسابات التخزين والأجهزة الافتراضية وKey Vault وFunction Apps وApp Services وقواعد بيانات Azure SQL. وتم حذف معظم حسابات التخزين المستهدفة، بينما منعت أقفال الموارد وحماية الحذف بعض المحاولات.

ووجدت مايكروسوفت أن بيانات اعتماد جهة خدمة واحدة كانت قد تم الكشف عنها سابقاً في مشكلة عامة على GitHub. وعلى الرغم من إزالة السر لاحقاً، ظل مرئياً في سجل تاريخ المشكلة. وقيّمت الشركة العملية بأنها مرتبطة ببرامج الفدية، لكنها لم تُبلغ عن أي مذكرة فدية أو تسريب بيانات مؤكد.

ضوابط الاستعادة المستقلة حدّت من الضرر

ينبغي على المؤسسات تدوير أسرار التطبيقات المكشوفة، وتقييد صلاحيات جهات الخدمة، والتنبيه عند حدوث حصر أو حذف غير معتاد للموارد. وينبغي أن تكون ضمانات الاستعادة مستقلة إدارياً عن الهويات التي تدير موارد الإنتاج. تتابع SectechMedia المخاطر ذات الصلة في تغطيتها لـالأمن السيبراني.

المصادر

Comments

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *