JADEPUFFER Saldırganları Azure Kaynaklarını Silmek İçin Ele Geçirilmiş Hizmet Sorumlularını Kullandı

Cloud security operations team investigating compromised Azure service principals

Microsoft, Storm-3168 olarak izlediği ve JADEPUFFER olarak da bilinen tehdit aktörüne bağlı yıkıcı bir Azure sızmasını belgeledi. Saldırganlar, kaynakları numaralandırmak, kimlik bilgilerini toplamak ve bulut hizmetlerini silmeye çalışmak için bir kiracı içinde ele geçirilmiş iki hizmet sorumlusu kullandı. Microsoft, etkinliğin Haziran 2026’nın başlarında gerçekleştiğini ve yaklaşık 18 saat sürdüğünü belirtti.

Bulut kimlikleri geniş yıkıcı eylemleri mümkün kıldı

Bir hizmet sorumlusu uzun süreli keşif yaparken, diğeri yaklaşık 35 dakika içinde 150’den fazla yıkıcı veya kimlik bilgisiyle ilgili işlem gerçekleştirdi. Hedefler arasında depolama hesapları, sanal makineler, Key Vault, Function Apps, App Services ve Azure SQL veritabanları bulunuyordu. Hedeflenen depolama hesaplarının çoğu silinirken, kaynak kilitleri ve silme koruması bazı girişimleri engelledi.

Microsoft, bir hizmet sorumlusunun kimlik bilgilerinin daha önce herkese açık bir GitHub sorununda ifşa edildiğini buldu. Gizli bilgi daha sonra kaldırılmış olsa da, sorun geçmişinde görünür durumda kaldı. Şirket, operasyonu fidye yazılımıyla uyumlu olarak değerlendirdi, ancak herhangi bir fidye notu veya onaylanmış veri sızıntısı bildirmedi.

Bağımsız kurtarma kontrolleri zararı sınırladı

Kuruluşlar, ifşa edilmiş uygulama gizli bilgilerini döndürmeli, hizmet sorumlusu ayrıcalıklarını sınırlamalı ve olağandışı kaynak numaralandırması veya silinmesine karşı uyarı vermelidir. Kurtarma güvenceleri, üretim kaynaklarını yöneten kimliklerden idari olarak bağımsız olmalıdır. SectechMedia ilgili riskleri siber güvenlik kapsamında takip etmektedir.

Kaynaklar

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir