In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Un attacco orchestrato da agenti AI

Il gruppo ransomware JadePuffer ha colpito tenant Azure con attacchi guidati da agenti di intelligenza artificiale, capaci di automatizzare l'intera catena offensiva: dalla ricognizione al furto di credenziali, dal movimento laterale alla persistenza fino alla cifratura dei dati. A documentarlo sono i ricercatori di Sysdig, che hanno seguito il malware dalla sua comparsa a luglio, e Microsoft Security Research, che ha osservato due attacchi a giugno.

Secondo Microsoft, che traccia il gruppo come Storm-3168, l'attaccante ha usato due service principal compromessi, ovvero identità di sicurezza che consentono ad applicazioni e servizi di autenticarsi su Azure e accedere alle risorse assegnate. Entrambe appartenevano allo stesso tenant: una è stata usata per la ricognizione e la scoperta delle risorse, l'altra per "scoperta, operazioni distruttive e raccolta di credenziali".

Sette minuti per cancellare oltre 100 storage account

Nelle due intrusioni osservate a giugno, l'attaccante ha mappato le risorse cloud, recuperato le chiavi degli storage account e cancellato gli account di archiviazione. La fase distruttiva è durata sette minuti e ha preso di mira più di 100 storage account, oltre a Key Vault, Function App, macchine virtuali e App Service.

La maggior parte degli storage account è stata eliminata, ma alcuni sono rimasti intatti grazie ai resource lock di Azure e alle protezioni a livello di account di archiviazione. I tentativi di cancellare i database SQL di Azure sono falliti perché l'attaccante ha usato una versione dell'API non supportata, e anche i tentativi di rimuovere i lock di protezione del ripristino non sono riusciti.

Backup rimossi e credenziali esposte su GitHub

L'attaccante ha rimosso le protezioni di backup e ripristino, inclusi i lock di Azure Site Recovery, un segnale che punta a rendere più difficile il recupero dei dati. Questo schema operativo potrebbe sostenere un'estorsione tramite ransomware, anche se Microsoft non ha segnalato richieste di riscatto né confermato furti di dati nei casi osservati.

Circa mezz'ora dopo i tentativi di cancellazione, Storm-3168 è tornato a fare più di 30 richieste di chiavi per gli storage account, la maggior parte delle quali riuscite. Microsoft non è riuscita a determinare con certezza come sia avvenuto l'accesso iniziale, ma ha notato che le credenziali di un service principal erano apparse in una issue pubblica su GitHub prima degli attacchi.

Cosa fare per proteggersi

Microsoft raccomanda agli amministratori di attivare le protezioni per i carichi di lavoro cloud, verificare la presenza di segreti nei repository pubblici e valutare i permessi Azure RBAC secondo il principio del minimo privilegio. La società sottolinea anche l'importanza di monitorare le identità di servizio e di applicare i resource lock per proteggere le risorse critiche da cancellazioni accidentali o malevole.

FONTI CONSULTATEBleepingComputer
#jadepuffer#azure#agenti ai#ransomware#storm-3168