JADEPUFFER हमलावरों ने Azure संसाधन हटाने के लिए समझौता किए गए सर्विस प्रिंसिपल का उपयोग किया

Cloud security operations team investigating compromised Azure service principals

Microsoft ने एक विनाशकारी Azure घुसपैठ का दस्तावेज़ीकरण किया है, जिसे उसने Storm-3168 नाम से ट्रैक किए जाने वाले और JADEPUFFER के रूप में भी जाने जाने वाले खतरा कारक से जोड़ा है। हमलावरों ने एक टेनेंट के भीतर दो समझौता किए गए सर्विस प्रिंसिपल का उपयोग संसाधनों की गणना करने, क्रेडेंशियल एकत्र करने और क्लाउड सेवाओं को हटाने का प्रयास करने के लिए किया। Microsoft ने कहा कि यह गतिविधि जून 2026 की शुरुआत में हुई और लगभग 18 घंटे तक चली।

क्लाउड पहचानों ने व्यापक विनाशकारी कार्रवाइयाँ संभव बनाईं

एक सर्विस प्रिंसिपल ने लंबे समय तक टोह ली, जबकि दूसरे ने लगभग 35 मिनट में 150 से अधिक विनाशकारी या क्रेडेंशियल-संबंधी कार्रवाइयाँ कीं। लक्ष्यों में स्टोरेज खाते, वर्चुअल मशीनें, Key Vault, Function Apps, App Services और Azure SQL डेटाबेस शामिल थे। लक्षित अधिकांश स्टोरेज खाते हटा दिए गए, जबकि संसाधन लॉक और हटाने से सुरक्षा ने कुछ प्रयासों को रोक दिया।

Microsoft ने पाया कि एक सर्विस प्रिंसिपल के क्रेडेंशियल पहले एक सार्वजनिक GitHub इश्यू में उजागर हुए थे। हालाँकि सीक्रेट बाद में हटा दिया गया था, फिर भी वह इश्यू के इतिहास में दिखाई देता रहा। कंपनी ने इस अभियान को रैनसमवेयर से संबद्ध माना, लेकिन किसी फिरौती नोट या पुष्टि किए गए डेटा निष्कासन की सूचना नहीं दी।

स्वतंत्र पुनर्प्राप्ति नियंत्रणों ने क्षति सीमित की

संगठनों को उजागर एप्लिकेशन सीक्रेट बदलने चाहिए, सर्विस-प्रिंसिपल के विशेषाधिकार सीमित करने चाहिए और संसाधनों की असामान्य गणना या हटाने पर अलर्ट करना चाहिए। पुनर्प्राप्ति सुरक्षा उपाय उन पहचानों से प्रशासनिक रूप से स्वतंत्र होने चाहिए जो उत्पादन संसाधनों का प्रबंधन करती हैं। SectechMedia अपने साइबर सुरक्षा कवरेज में संबंधित जोखिमों पर नज़र रखता है।

स्रोत

Comments

प्रातिक्रिया दे

आपका ईमेल पता प्रकाशित नहीं किया जाएगा. आवश्यक फ़ील्ड चिह्नित हैं *