Microsoft har varnat för att autonoma agenter attackerar Azure-miljöer med hjälp av komprometterade identiteter och raderar molnresurser på vägen. Rapporten, som täcks av CSO Online, är en tydlig påminnelse om att Azure-identitetskomprometteringsattacker inte kräver en smart mjukvaruexploit. De kräver en giltig inloggning.
Detaljerna nedan håller sig till vad Microsoft offentligt har sagt. Vissa aspekter, inklusive den fulla omfattningen av aktiviteten, specificerades inte i materialet som var tillgängligt för oss.
Vad Microsoft observerade i Azure-attackerna
Enligt CSO Online-rapporten beskrev Microsoft en kombination av beteenden: radering av resurser, försök att störa återställningsmekanismer och insamling av autentiseringsuppgifter. Rapporteringen refererar också till "omfattande Azure-fokuserad resursförstörelseaktivitet med hjälp av komprometterade service principals och missbruk av molnautentiseringsuppgifter".
Microsoft sade att denna kombination är "förenlig med taktiker som kan stödja ransomware- och utpressningsoperationer". Formuleringen är försiktig. Företaget sade att man inte observerade någon lösensedel och inte bekräftade dataexfiltrering. Med andra ord var förstörelsen verklig, men den klassiska utpressningsslutscenen bekräftades inte.
För mer bakgrund om aktören bakom denna aktivitet, se vår rapportering om hur JadePuffer-gänget kapar Azure-identiteter för att förstöra molnsystem.
Hur stulna identiteter möjliggjorde resursförstörelse
Den viktigaste detaljen är ingångspunkten. Angriparna använde komprometterade identiteter, inklusive service principals. En service principal är i grunden ett icke-mänskligt konto som applikationer och automatiserade verktyg använder för att logga in i Azure och agera på resurser. Om någon stjäl dess autentiseringsuppgifter kan de göra vad den identiteten har tillstånd att göra, och molnplattformar kommer att behandla dessa åtgärder som legitima.
Det är därför detta spelar roll bortom de tekniska detaljerna. Det finns ingen skadlig programvara som behöver smita förbi antivirus och ingen sårbarhet som behöver patchas. En giltig autentiseringsuppgift med breda behörigheter kan radera virtuella maskiner, lagring och andra resurser i maskinhastighet. När aktören är en autonom agent kan den processen köras kontinuerligt och utan att en människa pausar för att ifrågasätta den.
Insamlingen av autentiseringsuppgifter som Microsoft noterade antyder också en kumulativ effekt: varje stulen hemlighet kan öppna ännu en dörr. En angripare som hittar nya autentiseringsuppgifter medan de är inne i en miljö kan utöka åtkomsten och orsaka mer skada.
Varför ransomware-liknande taktiker utan lösensedel fortfarande spelar roll
Det är lätt att läsa "ingen lösensedel observerad" som goda nyheter. Det är bättre att läsa det som "ännu inte bekräftat". Att radera resurser och störa återställningsmekanismer är samma steg som gör utpressning effektiv, eftersom de tar bort offrets förmåga att helt enkelt återställa från säkerhetskopior.
Även utan ett krav är konsekvenserna allvarliga. Förlorade resurser innebär driftstopp, förlorat arbete och möjligen permanent dataförlust om säkerhetskopior också är måltavlor. Microsofts formulering indikerar att aktiviteten skulle kunna stödja utpressning, oavsett om det var operatörernas mål i dessa specifika fall.
Vad detta betyder för dig
Du kanske inte driver en företags-Azure-tenant, men lärdomen gäller alla med data i molnet, inklusive personlig lagring, frilansare och småföretag. Angripare som förlitar sig på stulna inloggningar riktar in sig på den svagaste autentiseringsuppgiften, inte det mest värdefulla systemet. Ett bortglömt lösenord som återanvänds över tjänster, en API-nyckel som klistrats in i ett offentligt kodarkiv eller ett admin-konto utan flerfaktorsautentisering kan alla fungera som vägen in.
Små team är ofta mer exponerade än stora eftersom de saknar dedikerad personal som bevakar inloggningsaktivitet, och eftersom ett enda konto ofta har breda behörigheter.
Vad individer och små team kan göra för att skydda molnkonton
Inget av dessa steg är exotiskt, och tillsammans höjer de kostnaden för en identitetsbaserad attack avsevärt:
- Aktivera flerfaktorsautentisering för varje molnkonto, och föredra app-baserade eller hårdvarubaserade metoder framför SMS där det är möjligt.
- Använd unika lösenord som lagras i en lösenordshanterare, så att en läckt autentiseringsuppgift inte låser upp andra tjänster.
- Begränsa behörigheter. Ge konton och automatiserade verktyg endast den åtkomst de behöver, och undvik att använda ett allsmäktigt admin-konto för dagligt arbete.
- Skydda hemligheter. Håll nycklar och tokens borta från kodarkiv, delade dokument och chattmeddelanden, och rotera dem om du misstänker exponering.
- Övervaka inloggningar. Granska varningar för okända platser, ovanliga tider och nya enheter, och agera snabbt på allt oväntat.
- Ha återställningsbara säkerhetskopior lagrade separat från kontot som kan komprometteras, så att radering på ett ställe inte raderar allt.
Viktiga slutsatser
Microsofts varning visar att Azure-identitetskomprometteringsattacker lyckas eftersom angripare kan använda legitima autentiseringsuppgifter i stor skala, nu med autonoma agenter som utför arbetet. Försvaret handlar till stor del om autentiseringshygien: stark autentisering, snäva behörigheter, vaksam övervakning och oberoende säkerhetskopior.
Ta några minuter den här veckan för att granska dina egna molnkonton, aktivera MFA där det saknas och kontrollera nyligen genomförd inloggningsaktivitet. För mer djupgående information om aktören i centrum för denna aktivitet, läs vår rapport om JadePuffer-kampanjen som kapar Azure-identiteter.



 beskriver en förskjutning bort från det gamla fokuset enbart på ledningsgruppen, och den nya rapporten bekräftar att angripare ägnar uppmärksamhet åt personer som sitter i mitten av den dagliga affärsverksamheten.
AI verkar göra denna målinriktning billigare och snabbare. Zscaler beskriver AI-assisterade angripare, och även om sammanfattningen inte beskriver varje teknik är riktningen tydlig: bättre skräddarsydda meddelanden och snabbare operationer innebär mindre ansträngning per offer.
## Vad ett VPN skyddar mot och inte skyddar mot
Ett VPN krypterar trafiken mellan din enhet och VPN-servern, och det kan minska exponeringen på icke betrodda nätverk som offentligt Wi-Fi. Det är värdefullt, men det hanterar ett annat problem än det som beskrivs i denna rapport.
Om en angripare övertalar dig att acceptera en Teams-förfrågan eller starta en Quick Assist-session är anslutningen en som du själv valde att öppna. Krypterad trafik hjälper inte när personen på andra sidan är hotet. Ett VPN hindrar dig inte heller från att lämna över inloggningsuppgifter, godkänna en fjärrstyrningsbegäran eller köra en fil som du blev tillsagd att öppna.
Med andra ord är ett VPN ett lager av integritetsskydd, inte ett försvar mot social engineering inom legitima plattformar. Se det som ett komplement till goda kontovanor och enhetsvanor, inte som en ersättning för dem.
## Vad detta innebär för dig
Om du arbetar på distans, särskilt i en roll med godkännandebefogenhet eller bred filåtkomst, passar du in på profilen som rapporten beskriver. Den praktiska slutsatsen är att sakta ner i stunden då någon ber dig bevilja åtkomst.
- Behandla oväntade Teams-meddelanden från okända eller externa konton med försiktighet, även om de nämner IT eller en känd kollega.
- Starta aldrig en Quick Assist-session om du inte själv initierade supportbegäran via en kanal som du själv verifierat.
- Bekräfta ovanliga förfrågningar genom att kontakta personen via en separat, känd metod.
- Använd unika lösenord och multifaktorautentisering på arbets- och personliga konton.
- Rapportera misstänkta kontakter till ditt IT- eller säkerhetsteam snabbt, även om du är osäker.
## Slutsatser
Zscalers resultat visar att AI-assisterad ransomware som riktar in sig på distansarbetare handlar mindre om exotiska sårbarheter och mer om att övertala rätt person att öppna dörren. En genomsnittlig betalning på 431 995 dollar och en andel på 62 procent chefer bland offren gör incitamentet uppenbart.
Ta några minuter den här veckan för att granska hur du hanterar begäranden om fjärråtkomst och din hantering av inloggningsuppgifter: kontrollera vilka verktyg som kan styra din enhet, skärp din multifaktorautentisering och kom överens om en verifieringsrutin med ditt team. För mer kontext om vem som drabbas och varför, läs vår tidigare rapportering om [ransomwaregäng som riktar in sig på mellanchefer](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers).](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)
