Що сталося під час атак JadePuffer на Azure
За попередженнями Microsoft, загрозливий суб'єкт, який відстежується як JadePuffer, викрадає ідентичності Microsoft Azure і використовує цей вкрадений доступ для знищення хмарних ресурсів. Замість розгортання традиційних корисних навантажень програм-вимагачів або файлів зловредів, угруповання, схоже, захоплює легітимні хмарні акаунти та використовує власні дозволи жертви, щоб завдати шкоди зсередини. Microsoft позначила цю поведінку як таку, що нагадує те, що дослідники називають агентними програмами-вимагачами: атаки, які діють із рівнем автономності та швидкості, що перевершує старіші методи вторгнення, керовані людьми.
Це важливо, оскільки знаменує зсув у тому, як здійснюються руйнівні атаки. Замість того щоб проносити шкідливий код повз антивірусні інструменти або експлуатувати вразливість програмного забезпечення, підхід JadePuffer спирається на дещо значно простіше і, в багатьох організаціях, значно слабше: ідентичність. Якщо зловмисник може переконливо стати довіреним користувачем усередині Azure, він успадковує будь-який доступ, який має цей користувач, часто включаючи здатність видаляти, змінювати або вимикати хмарну інфраструктуру в масштабі.
Як викрадені ідентичності дозволяють зловмисникам знищувати хмарні ресурси
Хмарні платформи, як-от Azure, побудовані навколо ідентичності як основної межі безпеки. Щойно користувач або службовий акаунт автентифіковано, платформа зазвичай довіряє діям, виконаним під цією ідентичністю. Такий дизайн є ефективним для легітимних операцій, але він стає вразливістю тієї миті, коли облікові дані викрадено або використано неналежним чином.
У випадку JadePuffer викрадені ідентичності, за повідомленнями, дали зловмисникам змогу «підірвати» хмарні ресурси — фраза, яка вказує на масове знищення, а не на повільне, вибіркове шифрування, типове для класичних програм-вимагачів. Такий тип атаки не потребує розміщення зловреду на сервері, оскільки зловмисник просто використовує власні інструменти управління хмарної платформи з дійсними обліковими даними. Це ускладнює виявлення для захисників, які стежать за підозрілими файлами або відомими сигнатурами зловредів, а не за незвичайною поведінкою акаунтів.
Попередження Microsoft про те, що це схоже на агентні програми-вимагачі, перегукується з ширшою тенденцією, яку відстежують дослідники безпеки. Раніше цього року дослідники з Sysdig задокументували те, що вони описали як першу повністю автономну AI-атаку програм-вимагачів, де AI-агент здійснив вторгнення майже без жодного керівництва людини в реальному часі. Знищення на основі ідентичності від JadePuffer вписується в той самий патерн: атаки, які рухаються швидше й незалежніше, ніж традиційні вторгнення, часто тому, що автоматизація виконує основну роботу після отримання початкового доступу.
Попереджувальні ознаки викрадення ідентичності в хмарних акаунтах
Оскільки ці атаки покладаються на легітимні облікові дані, а не на очевидно шкідливий код, попереджувальні ознаки, як правило, є поведінковими, а не технічними в традиційному сенсі. Організаціям та окремим хмарним адміністраторам слід стежити за:
- Входами з незнайомих місць, пристроїв або IP-діапазонів, особливо для привілейованих акаунтів
- Раптовими змінами дозволів акаунтів або створенням нових адміністративних ролей
- Незвичайними спалахами видалення ресурсів, змін конфігурації або зупинок служб
- Спробами входу або успішними входами поза звичайними робочими годинами для цього користувача
- Кількома невдалими запитами багатофакторної автентифікації, за якими слідує успішний вхід — патерн, часто пов'язаний з атаками втоми від MFA
Жодна з цих ознак сама по собі не гарантує активного викрадення, але разом вони є саме тим типом активності, який покликані виявляти інструменти моніторингу, орієнтовані на ідентичність.
Практичний захист: MFA, гігієна облікових даних і використання VPN для хмарних адміністраторів
Захист від викрадення ідентичності Azure не потребує екзотичних інструментів. Він починається з основ, які багато організацій досі не застосовують послідовно, особливо до акаунтів з підвищеними привілеями.
Увімкнення багатофакторної автентифікації для кожного акаунта, зокрема адміністративних і службових акаунтів, залишається найефективнішим бар'єром проти викрадених паролів. Окрім MFA, гігієна облікових даних має не менше значення: регулярна ротація паролів, усунення спільних або повторно використовуваних логінів і видалення постійного адміністративного доступу, який насправді не потрібен, — усе це зменшує поверхню атаки, доступну зловмиснику.
Хмарні адміністратори, які підключаються з віддалених локацій, також повинні використовувати надійний VPN для шифрування свого з'єднання під час управління чутливою інфраструктурою, зменшуючи ймовірність перехоплення облікових даних у ненадійних мережах. У поєднанні з політиками умовного доступу, які обмежують входи за локацією або пристроєм, і регулярними аудитами того, хто має привілейовані ролі, ці кроки значно ускладнюють для викраденої ідентичності залишатися непоміченою достатньо довго, щоб завдати шкоди.
Що це означає для вас
Якщо ви керуєте хмарною інфраструктурою для бізнесу або просто особисто покладаєтеся на пов'язані з хмарою акаунти, інцидент JadePuffer нагадує, що найслабшою ланкою часто є не вразливості програмного забезпечення, а облікові дані, що захищають вашу ідентичність. Зловмисникам більше не потрібно зламувати систему через технічну експлуатацію, якщо вони можуть увійти як ви. Ця реальність покладає більше відповідальності на окремих користувачів і адміністраторів щодо захисту доступу, перш ніж зловмисник отримає шанс використати його проти них.
Ключові висновки
- Увімкніть MFA для всіх акаунтів Azure, особливо тих, що мають адміністративні привілеї
- Регулярно переглядайте та видаляйте непотрібний постійний доступ до хмарних ресурсів
- Стежте за незвичайними місцями й часом входу та змінами дозволів
- Використовуйте VPN під час віддаленого управління хмарною інфраструктурою
- Будьте поінформовані про те, як атаки еволюціонують від заснованих на зловредах до заснованих на ідентичності та дедалі автономніших, як показано в дослідженні Sysdig щодо AI-керованих програм-вимагачів
Оскільки хмарні платформи стають типовим операційним середовищем для бізнесу будь-якого розміру, ідентичність швидко стає новим периметром. Ставитися до безпеки акаунтів із тією ж серйозністю, яку колись залишали для мережевих брандмауерів, більше не є опцією — це передова лінія захисту.




