Due identità di servizio compromesse, circa 18 ore di attività e oltre 100 account Azure Storage presi di mira per la cancellazione. È l’attacco che Microsoft attribuisce a Storm-3168, lo stesso attore associato a JadePuffer. All’inizio di giugno, l’accesso alle identità macchina di un unico tenant cloud ha permesso ai criminali di esplorare l’ambiente Azure dell’organizzazione, eliminare risorse e raccogliere chiavi di accesso potenzialmente utili per raggiungere i dati.
Il nome dell’attore era già emerso a luglio, quando i ricercatori di Sysdig avevano individuato JadePuffer, descritto come il primo caso documentato di ransomware agentico. In quell’operazione un modello linguistico aveva guidato l’intera sequenza di estorsione, dall’accesso iniziale fino alla compromissione di un server di database in produzione e alla distruzione dei dati. L’attività su Azure descritta ora da Microsoft risale invece a giugno e mostra lo stesso attore all’opera sulle risorse cloud.
Le due identità compromesse avevano ruoli distinti. La prima ha condotto la ricognizione per circa 15 ore e mezzo, completando più di 300 operazioni di lettura riuscite. Ha raccolto informazioni su macchine virtuali, sottoscrizioni, gruppi di risorse e altre risorse Azure. Una ricognizione così estesa, osservano i ricercatori Microsoft Yossi Weizman e Tushar Mudi, offriva all’attaccante una visione ampia dell’ambiente dell’organizzazione prima delle operazioni distruttive.
Circa 90 minuti dopo l’avvio delle prime letture, il secondo service principal ha interrogato macchine virtuali e gruppi di risorse distribuiti su due sottoscrizioni, impiegando appena cinque secondi. Secondo Microsoft, entrambe le identità operavano da infrastrutture collegate a Storm-3168 e condividevano la stessa impronta di rete e lo stesso user agent, python-requests/2.34.2. I due accessi risultavano quindi coordinati, pur svolgendo compiti diversi all’interno dello stesso tenant.
Circa 16 ore dopo le prime letture, la seconda identità ha individuato gli archivi di configurazione di Azure App Service, dove potrebbe aver cercato credenziali esposte. Ha anche tentato senza successo di trovare risorse Azure OpenSearch e, 70 secondi più tardi, di eseguire un’operazione ListKey su un account di archiviazione inesistente. In questa fase Microsoft ha registrato oltre 150 tentativi di distruzione di risorse o raccolta di credenziali nell’arco di 35 minuti.
La fase di cancellazione più intensa è durata circa sette minuti. L’identità compromessa ha tentato di eliminare oltre 100 account Azure Storage, riuscendoci nella maggior parte dei casi; alcuni tentativi sono stati fermati dai blocchi applicati alle risorse Azure o agli account di archiviazione. L’attaccante ha eliminato anche un Azure Key Vault, una Function App e un piano App Service appartenenti allo stesso gruppo di risorse e probabilmente collegati al funzionamento dell’applicazione.
In parallelo sono partiti tentativi di cancellazione di più database Azure SQL, tutti falliti perché le richieste usavano una versione API non supportata per quel tipo di risorsa. Circa 28 minuti dopo la fine delle cancellazioni, la stessa identità ha inventariato gli account di archiviazione e inviato più di 30 richieste ListKeys riuscite, ottenendo da Azure Resource Manager le relative chiavi di accesso. Tra gli account figuravano risorse legate ad Azure Site Recovery; sono stati inoltre tentati, senza successo, interventi sui blocchi che proteggevano risorse di ripristino e backup.
Per Microsoft, la combinazione di cancellazioni, tentativi di ostacolare il recupero e raccolta di chiavi è coerente con tattiche a supporto di ransomware ed estorsione. L’accesso alle chiavi degli account di archiviazione avrebbe potuto offrire ulteriori possibilità di raggiungere i dati, mentre l’attacco ai meccanismi di protezione puntava sulle risorse necessarie al ripristino. Nell’attività descritta, tuttavia, i ricercatori non hanno osservato alcuna richiesta di riscatto né confermato un’esfiltrazione riuscita.