Microsoft heeft gewaarschuwd dat autonome agents Azure-omgevingen aanvallen met gecompromitteerde identiteiten en daarbij cloudresources verwijderen. Het rapport, dat werd besproken door CSO Online, is een nadrukkelijke herinnering eraan dat aanvallen via gecompromitteerde Azure-identiteiten geen slimme software-exploit nodig hebben. Ze hebben een geldige login nodig.
De onderstaande details blijven bij wat Microsoft publiekelijk heeft gezegd. Sommige aspecten, waaronder de volledige omvang van de activiteit, werden niet uiteengezet in het materiaal dat ons ter beschikking stond.
Wat Microsoft waarnam bij de Azure-aanvallen
Volgens het rapport van CSO Online beschreef Microsoft een combinatie van gedragingen: het verwijderen van resources, pogingen om herstelmechanismen te verstoren en het verzamelen van inloggegevens. Het rapport verwijst ook naar "extensive Azure-focused resource destruction activity using compromised service principals and cloud credential"-misbruik.
Microsoft zei dat deze combinatie "consistent is met tactieken die ransomware- en afpersingsoperaties kunnen ondersteunen." Die formulering is zorgvuldig. Het bedrijf zei geen losgeldbriefje te hebben waargenomen en geen datalek te hebben bevestigd. Met andere woorden: de vernietiging was echt, maar het klassieke afpersingseindspel werd niet bevestigd.
Voor meer achtergrond over de actor achter deze activiteit, zie onze berichtgeving over hoe de JadePuffer-bende Azure-identiteiten kaapt om cloudsystemen te vernietigen.
Hoe gestolen identiteiten resourcevernietiging mogelijk maakten
Het belangrijkste detail is het toegangspunt. De aanvallers gebruikten gecompromitteerde identiteiten, waaronder service principals. Een service principal is in wezen een niet-menselijk account dat applicaties en geautomatiseerde tools gebruiken om in te loggen bij Azure en acties op resources uit te voeren. Als iemand de inloggegevens steelt, kan diegene doen wat die identiteit mag doen, en cloudplatforms zullen die acties als legitiem behandelen.
Daarom is dit meer dan alleen de technische details. Er is geen malware die antivirus moet omzeilen en geen kwetsbaarheid die gepatcht moet worden. Een geldige credential met brede rechten kan virtuele machines, opslag en andere resources verwijderen op machinesnelheid. Wanneer de actor een autonome agent is, kan dat proces continu draaien zonder dat een mens pauzeert om er nog eens over na te denken.
Het verzamelen van inloggegevens dat Microsoft opmerkte, wijst ook op een versterkend effect: elk gestolen geheim kan weer een andere deur openen. Een aanvaller die nieuwe inloggegevens vindt terwijl hij zich in een omgeving bevindt, kan de toegang uitbreiden en meer schade aanrichten.
Waarom ransomware-achtige tactieken zonder losgeldbriefje nog steeds belangrijk zijn
Het is makkelijk om "geen losgeldbriefje waargenomen" als goed nieuws te lezen. Het is beter om het te lezen als "nog niet bevestigd." Het verwijderen van resources en het verstoren van herstelmechanismen zijn dezelfde stappen die afpersing effectief maken, omdat ze het slachtoffer het vermogen ontnemen om simpelweg vanaf back-ups te herstellen.
Zelfs zonder een eis is de impact ernstig. Verloren resources betekenen downtime, verloren werk en mogelijk permanent dataverlies als back-ups ook worden aangevallen. De formulering van Microsoft geeft aan dat de activiteit afpersing zou kunnen ondersteunen, ongeacht of dat in deze specifieke gevallen het doel van deoperators was.
Wat dit voor jou betekent
Misschien beheer je geen enterprise-Azure-tenant, maar de les geldt voor iedereen met data in de cloud, inclusief persoonlijke opslag, freelancers en kleine bedrijven. Aanvallers die op gestolen logins vertrouwen, richten zich op de zwakste credential, niet op het meest waardevolle systeem. Een vergeten wachtwoord dat hergebruikt wordt across diensten, een API-sleutel die in een openbare code-repository is geplakt of een admin-account zonder multi-factor authenticatie kunnen allemaal dienen als de manier naar binnen.
Kleine teams zijn vaak kwetsbaarder dan grote, omdat ze geen toegewijd personeel hebben dat inlogactiviteit in de gaten houdt, en omdat één account vaak brede rechten heeft.
Wat individuen en kleine teams kunnen doen om cloudaccounts te beschermen
Geen van deze stappen is exotisch, en samen verhogen ze de kosten van een op identiteit gebaseerde aanval aanzienlijk:
- Schakel multi-factor authenticatie in voor elk cloudaccount, en geef waar mogelijk de voorkeur aan app-gebaseerde of hardwaremethoden boven sms.
- Gebruik unieke wachtwoorden die zijn opgeslagen in een wachtwoordmanager, zodat één gelekt inloggegeven niet andere diensten ontgrendelt.
- Beperk rechten. Geef accounts en geautomatiseerde tools alleen de toegang die ze nodig hebben, en vermijd het gebruik van een almachtig admin-account voor dagelijks werk.
- Bescherm geheimen. Houd sleutels en tokens buiten code-repositories, gedeelde documenten en chatberichten, en roteer ze als je blootstelling vermoedt.
- Monitor aanmeldingen. Bekijk waarschuwingen voor onbekende locaties, ongebruikelijke tijden en nieuwe apparaten, en onderneem snel actie bij alles wat onverwacht is.
- Houd herstelbare back-ups apart van het account dat gecompromitteerd zou kunnen worden, zodat verwijdering op één plek niet alles wist.
Belangrijkste punten
De waarschuwing van Microsoft laat zien dat aanvallen via gecompromitteerde Azure-identiteiten slagen omdat aanvallers legitieme inloggegevens op schaal kunnen gebruiken, nu met autonome agents die het werk doen. De verdediging draait grotendeels om credential-hygiëne: sterke authenticatie, strikte rechten, waakzame monitoring en onafhankelijke back-ups.
Neem deze week een paar minuten om je eigen cloudaccounts te bekijken, MFA in te schakelen waar het ontbreekt en recente aanmeldactiviteit te controleren. Voor meer diepgaande details over de actor in het centrum van deze activiteit, lees ons rapport over de JadePuffer-campagne die Azure-identiteiten kaapt.




