Storm-3168 попытался удалить более 100 учетных записей Azure Storage

Microsoft отслеживает JADEPUFFER под обозначением Storm-3168. Этот актор связан с ориентированной на облачные среды деятельностью по распространению программ-вымогателей с использованием агентных механизмов. Наблюдаемая операция была направлена на среды Azure. Для обнаружения ресурсов, деструктивных действий и сбора учётных данных использовались скомпрометированные служебные учётные записи (service principal).

Разведка ресурсов Azure и деструктивные действия

Обе служебные учётные записи связывали с инфраструктурой актора. Они имели общий сетевой отпечаток и использовали user agent python-requests/2.34.2. Активность началась с перечисления подписок, виртуальных машин, групп ресурсов, App Services, хранилищ конфигураций, учётных записей хранения, блокировок и ресурсов, связанных с восстановлением.

Одна из учётных записей изучала данные конфигурации App Service, вероятно, в поисках скомпрометированных учётных данных, и проверяла наличие ресурсов Azure OpenSearch. Также была предпринята попытка выполнить операцию ListKey для несуществующей учётной записи хранения.

Менее чем через секунду актор начал деструктивную последовательность, включавшую более 150 операций, связанных с разрушением ресурсов или учётными данными. Примерно за семь минут Storm-3168 попытался удалить более 100 учётных записей Azure Storage. Большинство из них удалось удалить. Также были удалены хранилище ключей Azure Key Vault, приложение функций Function App и план службы приложений App Service plan.

Попытки удалить базы данных Azure SQL, блокировки восстановления сайтов Azure Site Recovery и блокировки защиты резервного копирования Azure Backup в некоторых случаях завершились неудачей. Блокировки ресурсов и механизмы защиты от удаления учётных записей хранения предотвратили несколько удалений. По оценке отчёта, независимые средства защиты для восстановления могут ограничивать воздействие скомпрометированных административных учётных записей.

Сбор ключей и возможный первоначальный доступ

Примерно через 30 минут после деструктивной активности та же служебная учётная запись перечислила учётные записи хранения и успешно выполнила более 30 запросов ListKeys, получив ключи доступа. Среди них были ключи для учётных записей хранения, связанных с Azure Site Recovery. Сбор этих учётных данных мог обеспечить последующий доступ к данным или их эксфильтрацию.

Нацеливание на резервные копии, блокировки восстановления, учётные записи хранения и базы данных SQL указывает на стремление максимизировать ущерб и затруднить восстановление. Потенциальным вектором первоначального доступа стало раскрытие идентификатора клиента, секрета и идентификатора арендатора в публичной задаче issue на GitHub. Задачу отредактировали, однако её история сохранила секрет, который, возможно, оставался действующим.

Storm-3168 также исследовал службы Azure App Services на предмет чувствительных путей, связанных с WordPress, PHP-CGI, LangFlow и веб-шеллами. Зафиксированная активность соответствует техникам MITRE ATT&CK, связанным с эксплуатацией приложений, доступных из внешней сети, изучением облачных служб, уничтожением данных и подавлением восстановления системы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных