Что произошло в атаках JadePuffer на Azure
Согласно предупреждениям Microsoft, субъект угроз, отслеживаемый как JadePuffer, захватывает удостоверения Microsoft Azure и использует этот украденный доступ для уничтожения облачных ресурсов. Вместо развертывания традиционных полезных нагрузок программ-вымогателей или вредоносных файлов группа, по-видимому, захватывает легитимные облачные учетные записи и использует собственные разрешения жертвы, чтобы наносить ущерб изнутри. Microsoft отметила, что это поведение напоминает то, что исследователи называют агентным программам-вымогателям: атаки, которые действуют с таким уровнем автономии и скорости, что опережают более старые, управляемые человеком методы вторжения.
Это важно, потому что знаменует сдвиг в том, как осуществляются разрушительные атаки. Вместо того чтобы протаскивать вредоносный код мимо антивирусных инструментов или эксплуатировать уязвимость в программном обеспечении, подход JadePuffer опирается на нечто гораздо более простое и, во многих организациях, гораздо более слабое: удостоверение. Если атакующий может убедительно стать доверенным пользователем внутри Azure, он наследует любой доступ, который есть у этого пользователя, часто включая возможность удалять, изменять или отключать облачную инфраструктуру в масштабе.
Как украденные удостоверения позволяют атакующим уничтожать облачные ресурсы
Такие облачные платформы, как Azure, построены вокруг удостоверения как основной границы безопасности. Как только пользователь или сервисная учетная запись аутентифицированы, платформа, как правило, доверяет действиям, совершаемым под этим удостоверением. Такая архитектура эффективна для легитимных операций, но она становится уязвимостью в тот момент, когда учетные данные украдены или используются неправомерно.
В случае JadePuffer захваченные удостоверения, как сообщается, дали атакующим возможность «взорвать» облачные ресурсы — фраза, указывающая на массовое уничтожение, а не на медленное, выборочное шифрование, типичное для классических программ-вымогателей. Такой тип атаки не нуждается в размещении вредоносного ПО на сервере, потому что атакующий просто использует собственные инструменты управления облачной платформы с действительными учетными данными. Это затрудняет обнаружение для защитников, которые следят за подозрительными файлами или известными сигнатурами вредоносного ПО, а не за необычным поведением учетных записей.
Предупреждение Microsoft о том, что это похоже на агентную программу-вымогателя, перекликается с более широкой тенденцией, которую отслеживают исследователи безопасности. Ранее в этом году исследователи из Sysdig задокументировали то, что они описали как первую полностью автономную атаку ИИ-программы-вымогателя, где ИИ-агент осуществил вторжение почти без указаний человека в реальном времени. Основанное на удостоверениях уничтожение со стороны JadePuffer вписывается в тот же паттерн: атаки, которые движутся быстрее и более независимо, чем традиционные вторжения, часто потому что автоматизация выполняет основную работу после получения первоначального доступа.
Предупреждающие признаки захвата удостоверений в облачных учетных записях
Поскольку эти атаки полагаются на легитимные учетные данные, а не на явно вредоносный код, предупреждающие признаки, как правило, являются поведенческими, а не техническими в традиционном смысле. Организациям и отдельным облачным администраторам следует следить за:
- Входами из незнакомых мест, с незнакомых устройств или диапазонов IP-адресов, особенно для привилегированных учетных записей
- Внезапными изменениями разрешений учетных записей или созданием новых административных ролей
- Необычными всплесками удаления ресурсов, изменений конфигурации или отключений сервисов
- Попытками входа или успешными входами вне обычных рабочих часов для этого пользователя
- Множественными неудачными запросами многофакторной аутентификации, за которыми следует успешный вход — паттерн, часто связанный с атаками усталости от MFA
Ни один из этих признаков сам по себе не гарантирует активный захват, но вместе они представляют собой именно ту активность, для выявления которой предназначены инструменты мониторинга, ориентированные на удостоверения.
Практические меры защиты: MFA, гигиена учетных данных и использование VPN для облачных администраторов
Защита от захвата удостоверений Azure не требует экзотических инструментов. Она начинается с основ, которые многие организации до сих пор не применяют последовательно, особенно к учетным записям с повышенными привилегиями.
Включение многофакторной аутентификации для каждой учетной записи, особенно административных и сервисных, остается самым эффективным барьером против украденных паролей. Помимо MFA, гигиена учетных данных не менее важна: регулярная смена паролей, исключение общих или повторно используемых логинов и удаление постоянного административного доступа, который не требуется активно, — все это сокращает поверхность атаки, доступную злоумышленнику.
Облачным администраторам, подключающимся из удаленных мест, также следует использовать надежный VPN для шифрования соединения при управлении чувствительной инфраструктурой, что снижает вероятность перехвата учетных данных в недоверенных сетях. В сочетании с политиками условного доступа, ограничивающими входы по местоположению или устройству, и регулярными аудитами того, кто обладает привилегированными ролями, эти шаги значительно затрудняют для захваченного удостоверения оставаться незамеченным достаточно долго, чтобы нанести ущерб.
Что это значит для вас
Управляете ли вы облачной инфраструктурой для бизнеса или просто полагаетесь на облачные учетные записи лично, инцидент с JadePuffer напоминает, что самое слабое звено — это часто не уязвимости программного обеспечения, а учетные данные, защищающие ваше удостоверение. Атакующим больше не нужно проникать через техническую уязвимость, если они могут войти как вы. Эта реальность возлагает больше ответственности на отдельных пользователей и администраторов, чтобы заблокировать доступ до того, как атакующий получит шанс использовать его против них.
Ключевые выводы
- Включите MFA для всех учетных записей Azure, особенно для тех, что обладают административными привилегиями
- Регулярно проверяйте и удаляйте ненужный постоянный доступ к облачным ресурсам
- Следите за необычными местами и временем входа, а также изменениями разрешений
- Используйте VPN при удаленном управлении облачной инфраструктурой
- Будьте в курсе того, как атаки эволюционируют от основанных на вредоносном ПО к основанным на удостоверениях и все более автономным, как показано в исследовании Sysdig об ИИ-управляемых программах-вымогателях
Поскольку облачные платформы становятся операционной средой по умолчанию для бизнеса любого размера, удостоверение быстро становится новым периметром. Относиться к безопасности учетных записей с той же серьезностью, которая когда-то предназначалась для сетевых межсетевых экранов, больше не является опцией — это передовая линия защиты.




