Удаление секрета из обсуждения GitHub не спасло: Storm-3168 уже внутри Azure
💀 Удаление секрета из обсуждения GitHub не спасло: Storm-3168 уже внутри Azure
В июне 2026-го две скомпрометированные служебные учётные записи одного клиента Azure разделили задачи: первая 15 часов 30 минут собирала список виртуальных машин, подписок и ресурсов, выполнив больше 300 успешных операций чтения. Через 90 минут вторая перечислила виртуальные машины и группы ресурсов в двух подписках за пять секунд. Обе обращались через инфраструктуру Storm-3168 (она же JADEPUFFER), с одним сетевым отпечатком и одинаковой строкой User-Agent python-requests/2.34.2. Это автоматизированное выполнение, а не ручная работа.
Через 16 часов вторая учётная запись проверила конфигурации Azure App Service, вероятно, в поисках учётных данных, и безуспешно искала OpenSearch. Через 70 секунд после инвентаризации запросила ListKey у несуществующей учётной записи хранения — и через секунду начала удаление. За 35 минут выполнила больше 150 операций удаления или работы с учётными данными, попыталась удалить свыше 100 учётных записей хранения (большинство успешно), а также Key Vault, Function App и план App Service. SQL-базы не пострадали только из-за несовместимой версии API.
Отдельно атаковали механизмы восстановления: безуспешно снимали блокировки с Azure Site Recovery и защиты Azure Backup, выбирали учётные записи хранения с именами, связанными с Terraform и резервными копиями. Через полчаса после удаления вернулись и успешно получили больше 30 ListKeys, включая учётные записи Azure Site Recovery. По данным securityaffairs, Microsoft не подтвердила вектор компрометации, но нашла идентификатор клиента, секрет и идентификатор клиента Azure в публичном обсуждении GitHub — их отредактировали, но секрет остался в истории изменений. Подтвердить, что использовался именно этот секрет, Microsoft не смогла.
Защита сработала частично: блокировки ресурсов и защита от удаления остановили удаление нескольких учётных записей. Microsoft рекомендует считать любой секрет в публичном доступе скомпрометированным и немедленно отзывать или менять. Включите планы Defender for Cloud для Resource Manager, Storage, Key Vault, App Service и Databases. IP-адреса, которые использовались при зондировании и вредоносных запросах: 45.131.66[.]106, 34.153.223[.]102, 64.20.53[.]230.
В отчёте нет записки с требованием выкупа и подтверждённого вывода данных. Я бы не расслаблялся: полученные ListKeys открывают дорогу обратно к данным позже. Проверьте в Azure Activity Log, не запрашивала ли служебная учётная запись ListKeys за последнюю неделю. Если запрашивала — считайте ключи скомпрометированными.
#Storm3168 #JADEPUFFER #Azure #ransomware #cloudsecurity #GitHub
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.