JADEPUFFER-Angreifer nutzten kompromittierte Dienstprinzipale zum Löschen von Azure-Ressourcen

Cloud security operations team investigating compromised Azure service principals

Microsoft hat einen destruktiven Angriff auf Azure dokumentiert, der dem als Storm-3168 und auch als JADEPUFFER bekannten Bedrohungsakteur zugeschrieben wird. Die Angreifer nutzten zwei kompromittierte Dienstprinzipale innerhalb eines Mandanten, um Ressourcen zu erfassen, Anmeldeinformationen zu sammeln und zu versuchen, Cloud-Dienste zu löschen. Laut Microsoft ereigneten sich die Aktivitäten Anfang Juni 2026 und erstreckten sich über rund 18 Stunden.

Cloud-Identitäten ermöglichten weitreichende destruktive Aktionen

Ein Dienstprinzipal führte über längere Zeit Aufklärungsaktivitäten durch, während ein anderer innerhalb von etwa 35 Minuten mehr als 150 destruktive oder auf Anmeldeinformationen bezogene Vorgänge ausführte. Zu den Zielen gehörten Speicherkonten, virtuelle Maschinen, Key Vault, Function Apps, App Services und Azure-SQL-Datenbanken. Die meisten anvisierten Speicherkonten wurden gelöscht, während Ressourcensperren und Löschschutz einige Versuche verhinderten.

Microsoft stellte fest, dass Anmeldeinformationen für einen Dienstprinzipal zuvor in einem öffentlichen GitHub-Issue offengelegt worden waren. Obwohl das Geheimnis später entfernt wurde, blieb es im Verlauf des Issues sichtbar. Das Unternehmen bewertete die Operation als auf Ransomware ausgerichtet, meldete jedoch weder eine Lösegeldforderung noch eine bestätigte Datenexfiltration.

Unabhängige Wiederherstellungskontrollen begrenzten den Schaden

Organisationen sollten offengelegte Anwendungsgeheimnisse erneuern, die Berechtigungen von Dienstprinzipalen einschränken und bei ungewöhnlicher Erfassung oder Löschung von Ressourcen Warnmeldungen auslösen. Schutzmaßnahmen für die Wiederherstellung sollten administrativ von den Identitäten unabhängig sein, die Produktionsressourcen verwalten. SectechMedia behandelt entsprechende Risiken in seiner Cybersecurity-Berichterstattung.

Quellen

Comments

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert