TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32771 8
CTT Report Hub #ParsedReport #CompletenessLow 26-09-2026 Storm-3168: Agentic-driven cloud attacks using compromised service principals https://www.microsoft.com/en-us/security/blog/2026/09/25/storm-3168-agentic-driven-cloud-attacks-using-compromised-service-principals/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Storm-3168 использовал скомпрометированные служебные principals Azure для проведения разведки, сбора учетных данных и уничтожения облачных ресурсов, включая хранилища, Key Vault, App Services и средства восстановления. Активность, вероятно, началась с раскрытых учетных данных в публичной проблеме GitHub и была направлена на максимальное нарушение работоспособности, затруднение восстановления и обеспечение потенциального доступа к данным.
-----

Microsoft отслеживает JADEPUFFER как Storm-3168, актор, связанный с агентной, ориентированной на облако деятельностью по распространению программ-вымогателей. Наблюдаемая операция была направлена на среды Azure через скомпрометированных служебных principals, которые использовались для обнаружения ресурсов, деструктивных действий и сбора учетных данных. Оба служебных principals были связаны с инфраструктурой актора, имели общий сетевой отпечаток и использовали user agent `python-requests/2.34.2`.

Активность началась с перечисления подписок, виртуальных машин, групп ресурсов, App Services, хранилищ конфигураций, учетных записей хранилища, блокировок и ресурсов, связанных с восстановлением. Один служебный принцип (service principal) изучал данные конфигурации App Service, вероятно, в поисках скомпрометированных учетных данных, и проверял наличие ресурсов Azure OpenSearch. Также была предпринята попытка выполнения операции `ListKey` в отношении несуществующей учетной записи хранилища. Менее чем через секунду актор инициировал деструктивную последовательность действий, включавшую более 150 деструктивных или связанных с учетными данными операций.

В течение примерно семи минут деструктивных действий Storm-3168 предпринял попытку удалить более 100 учетных записей Azure Storage, большинство из которых были успешно удалены. Также были удалены хранилище ключей Azure Key Vault, приложение функций (Function App) и план службы приложений (App Service plan). Попытки удалить базы данных Azure SQL, блокировки восстановления сайтов Azure Site Recovery и блокировки защиты резервного копирования Azure Backup в некоторых случаях оказались неудачными. Блокировки ресурсов и механизмы защиты от удаления учетных записей хранилища предотвратили несколько удалений, что демонстрирует, как независимые средства защиты для восстановления могут ограничивать воздействие скомпрометированных административных учетных записей.

Примерно через 30 минут после деструктивной активности тот же служебный принципал перечислил учетные записи хранения и успешно выполнил более 30 запросов `ListKeys` для получения ключей доступа, включая ключи для учетных записей хранения, связанных с Azure Site Recovery. Сбор этих учетных данных мог обеспечить последующий доступ к данным или их эксфильтрацию. Нацеливание на резервные копии, блокировки восстановления, учетные записи хранения и базы данных SQL указывает на цель — максимизировать ущерб и затруднить восстановление.

Потенциальным вектором первоначального доступа стало раскрытие идентификатора клиента, секрета и идентификатора арендатора (tenant ID) служебного субъекта (service principal) в публичной проблеме (issue) на GitHub. Хотя проблема была отредактирована, её история сохранила секрет, который, возможно, оставался действующим. Storm-3168 также исследовал службы Azure App Services на предмет чувствительных путей, связанных с WordPress, PHP-CGI, LangFlow и веб-шеллами. Зафиксированная активность соответствует техникам MITRE ATT&CK, связанным с эксплуатацией приложений, доступных из внешней сети, изучением облачных служб, уничтожением данных и подавлением восстановления системы.
More from @aptreports
  1. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 26, 2026#ParsedReport #CompletenessMedium 26-09-2026 Open-source AI repositoriesStealthy contamina…
  4. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  5. Sep 26, 2026#ParsedReport #CompletenessLow 26-09-2026 Storm-3168: Agentic-driven cloud attacks using c…
  6. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →