Microsoft Security Blog Storm-3168: Agentic-driven cloud attacks using compromised service principals

حملات ابری مخرب ⁦Storm-3168⁩ با service principalهای به‌خطر‌افتاده

گروه Microsoft Security Research فعالیت مخرب ابری مرتبط با JADEPUFFER را شناسایی کرده است؛ عامل تهدیدی که در ژوئیه 2026 توسط Sysdig کشف شد و به‌عنوان نخستین عملیات باج‌افزاری agentic مستند گزارش شده است. این بررسی فعالیت گسترده‌ای با تمرکز بر Azure برای تخریب منابع را آشکار کرد که با استفاده از service principals به‌خطر‌افتاده و گردآوری اعتبارنامه‌های ابری انجام شده و می‌تواند برای تسهیل استخراج داده در آینده به‌کار رود.

این یافته‌ها دامنه فعالیتِ به‌صورت عمومی مستندسازی‌شدهِ منتسب به JADEPUFFER را که توسط Microsoft با شناسه ⁦Storm-3168⁩ رصد می‌شود، گسترش می‌دهد و تکامل عملیات ابری این عامل تهدید را نشان می‌دهد و نخستین نمای تفصیلی از فعالیت آن در Azure ارائه می‌کند. عملیات‌های مخرب در مقیاس وسیع در یک محیط Azure به‌خطر‌افتاده شناسایی شد. این عملیات‌های مخرب با به‌خطر انداختن service principals تسهیل شد و منابع Azure زیر را هدف گرفت: Azure Storage Accounts، SQL databases، Key Vaults، Function Apps، recovery protection locks، Virtual Machines و App Services.

سازمان‌ها می‌توانند با محافظت از هویت‌ها و اسرار بارکاری، اعمال اصل حداقل امتیاز، حفاظت از منابع بازیابی، و فعال‌سازی حفاظت‌های مرتبطِ Microsoft Defender for Cloud میزان مواجهه را کاهش دهند. اعتبارنامه‌هایی که به‌صورت عمومی افشا شده‌اند تا زمان لغو یا چرخش همچنان قابل استفاده می‌مانند؛ صرفِ حذف افشای اولیه این مواجهه را برطرف نمی‌کند.

این فعالیت بر تغییر گسترده‌تری به‌سوی حملات هماهنگ‌شده با AI دلالت دارد؛ جایی که عاملان تهدید می‌توانند عملیات پیچیده پس از نفوذ را در محیط‌های ابری با سرعت و مقیاس بیشتر هماهنگ کنند. همگام با تکامل این قابلیت‌ها، مدافعان نیز باید به‌طور مشابه از AI برای بررسی و پاسخ‌گویی در محیط‌های بزرگ استفاده کنند. به‌جای آن‌که تحلیل‌گران ناچار باشند هر اقدام منفرد را به‌صورت دستی دنبال کنند، تلاش‌هایی مانند Project Perception و MDASH برای پشتیبانی از مدلی طراحی شده‌اند که در آن مدافعان می‌توانند با استفاده از AI در محیط‌هایی هرچه بزرگ‌تر و پیچیده‌تر بررسی و پاسخ‌گویی کنند.

نمای کلی حمله

مایکروسافت مشاهده کرد که دو service principal به‌خطر‌افتاده متعلق به یک tenant واحد بودند. یکی از آن‌ها عملیات شناسایی و کشف منابع انجام داد. دیگری کشف، عملیات تخریبی و گردآوری اعتبارنامه‌ها را انجام داد.

کشف پیش از تخریب

برای tenant متاثر، در اوایل ژوئن 2026، یکی از service principalهای به‌خطر‌افتاده طی حدود 15 ساعت و 30 دقیقه با بیش از 300 عملیات read موفق، Azure Virtual Machines، subscriptions، resource groups و resources را فهرست‌برداری کرد. این پهنای فعالیت به عامل تهدید دیدی سراسری بر محیط Azure سازمان می‌داد.

حدود 90 دقیقه پس از آن‌که اولین service principal به‌خطر‌افتاده فهرست‌برداری را آغاز کرد، دومین service principal به‌خطر‌افتاده ظرف پنج ثانیه ماشین‌های مجازی و resource groupها را در دو subscription فهرست‌برداری کرد. هر دو service principal از زیرساختِ مرتبط با ⁦Storm-3168⁩، همان اثر انگشت شبکه و user agent python-requests/2.34.2 استفاده کردند.

16 ساعت بعد، دومین service principal با موفقیت Azure App Service configuration stores را فهرست‌برداری کرد؛ احتمالاً در جست‌وجوی اعتبارنامه‌هایی که ممکن است افشا شده باشند. همچنین به‌صورت ناموفق تلاش کرد منابع Azure OpenSearch را جست‌وجو کند.

70 ثانیه پس از این عملیات موجودی‌گیری نهایی، همان service principal همچنین کوشید یک عملیات ListKey را علیه یک storage account ناموجود اجرا کند.

یک دنباله تخریبی هفت‌دقیقه‌ای

کمتر از یک ثانیه پس از عملیات ناموفق ListKey علیه یک storage account ناموجود، دومین service principal به‌خطر‌افتاده فعالیت‌های تخریبی خود را آغاز کرد. سپس همین service principal به‌خطر‌افتاده طی 35 دقیقه برای انجامِ بیش از 150 عملیاتِ تخریبی یا مرتبط با گردآوری اعتبارنامه‌ها تلاش کرد.

این دنباله تخریبی حدود 7 دقیقه طول کشید. در این بازه بیش از 100 تلاش برای حذف storage account انجام شد. بیشتر Azure Storage accountهایی که هدف عامل تهدید بودند با موفقیت حذف شدند. با این حال، Azure resource locks و محافظت در برابر حذف در سطح storage account، تلاش‌های حذف را برای تعداد کمی از storage accountها مسدود کرد؛ امری که ارزش تدابیر حفاظتی مستقلی را نشان می‌دهد که حتی وقتی یک هویتِ به‌خطر‌افتاده مجوزهای مدیریتی گسترده دارد نیز مؤثر باقی می‌مانند. همچنین یک Azure Key Vault، یک Function App و یک App service plan حذف شدند که همگی متعلق به همان resource group بودند و ظاهراً از Function app پشتیبانی می‌کردند.

همان service principal همچنین تلاش کرد چندین پایگاه‌داده Azure SQL را به موازات حذف‌های حساب‌های ذخیره‌سازی که پیش‌تر ذکر شد حذف کند، اما هر تلاش حذف ناموفق ماند؛ زیرا از نسخه‌ای از API استفاده می‌شد که برای نوع منبع Azure SQL database پشتیبانی نمی‌شد.

چندین تلاش ناموفق دیگر نیز برای حذف قفل‌های Azure Site Recovery و قفل‌های حفاظت Azure Backup که از حساب‌های ذخیره‌سازی حفاظت می‌کردند انجام شد.

گردآوری اعتبارنامه

حدود 30 دقیقه پس از آخرین فعالیت مخرب، همان service principal یک درخواست فهرست‌برداری برای Azure Storage Accounts ثبت کرد و بیش از 30 درخواست موفق ListKeys ارسال کرد و از ARM خواست کلیدهای دسترسی هر حساب ذخیره‌سازی را بازگرداند. این حساب‌های ذخیره‌سازی شامل حساب‌های مرتبط با Azure Site Recovery نیز بودند.

تحلیل فنی

دسترسی اولیه احتمالی

  • افشای اعتبارنامه: با آن‌که روشن نیست این service principal در ابتدا چگونه به خطر افتاد، client ID، client secret و tenant ID آن پیش‌تر به‌صورت متن ساده در یک issue عمومی در GitHub توسط یکی از کارکنان سازمان متأثر افشا شده بود. سپس آن issue ویرایش شد تا secret حذف شود، اما secret همچنان از طریق تاریخچه ویرایش عمومی همان issue در دسترس بود. حذف یا محو یک secret افشا‌شده آن را بی‌اعتبار نمی‌کند؛ اعتبارنامه‌هایی که در هر محل عمومی اینترنت افشا شده‌اند باید به‌عنوان به‌خطر‌افتاده تلقی و فوراً باطل یا چرخانده شوند. تأیید نشد که این secret برای فعالیت توصیف‌شده در این‌جا استفاده شده باشد.
  • پویش برنامه: از ابتدای امسال، پویش‌های تکراری از زیرساخت مرتبط با ⁦Storm-3168⁩ علیه چندین Azure App services برای مشتریان مختلف، روی مسیرهای حساس مرتبط با مدیریت WordPress، PHP-CGI، نقطه‌پایان اعتبارسنجی کد LangFlow (/api/v1/validate/code) و سایر مسیرهای شبیه web shell نیز مشاهده شد. بااین‌حال اهداف App Service با اشتراک‌های Azure متأثر هم‌پوشانی نداشتند و هیچ مسیر اعتبارنامه از App Service به ARM (Azure Resource Manager) برای tenant متأثر یافت نشد.

اتوماسیون هماهنگ

زمان‌بندی میان عملیات مختلف و تقسیم کار با استفاده از چندین service principal و جریان‌های هم‌پوشان توکن از همان service principal، به‌روشنی دلالت بر اجرای خودکار یا اسکریپتی دارد.

پنج توکن منحصربه‌فرد صادرشده برای service principal مورداستفاده برای تخریب و جمع‌آوری اعتبارنامه‌ها مشاهده شد؛ چهار توکن از حذف پشتیبانی می‌کردند، در حالی‌که توکن پنجم موجودی Storage و بازیابی کلید را مدیریت می‌کرد. دو تا از توکن‌های مورداستفاده برای حذف، در همان بازه 70 ثانیه‌ای فعال بودند. در حالی‌که یکی از این توکن‌ها بر حذف Storage account متمرکز بود، دیگری بر ترکیبی از حذف در Storage و SQL تمرکز داشت.

در حالی‌که Key Vault، Function App و App Service plan مرتبط با همان برنامه حذف شدند، یک storage account با نام مشابه در همان resource group دست‌نخورده ماند و بعدتر توسط service principal به خطر افتاده از طریق یک عملیات موفق ListKeys هدف قرار گرفت.

عملیات مطابق با نقش‌های Azure از پیش تخصیص‌یافته برای آن هویت انجام شد. نقش Storage Account Contributor اعطا‌شده از طریق گروه، عملیات تخریبی مربوط به Storage را مجاز کرد. دسترسی مستقیم Contributor سه مورد حذفِ منابع برنامه و یک مورد بازیابی موفقِ کلید اضافی را مجاز کرد. دسترسی مستقیم SQL DB Contributor چندین تلاش برای حذف SQL را مجاز کرد؛ که در نهایت به دلیل نسخه API پشتیبانی‌نشده‌ای که برای نوع منبع Azure SQL Database استفاده شده بود ناموفق ماندند.

فعالیت تخریبی حاکی از هدفی همسو با باج‌افزار

بازیگر تهدید منابع متعدد Azure را حذف کرد و همزمان منابع مرتبط با پشتیبان‌گیری و بازیابی مانند Azure Site Recovery locks یا Azure Storage Accounts با نام‌هایی با مضمون terraform و پشتیبان‌گیری را نیز هدف قرار داد؛ احتمالا با قصد تضعیف توانایی قربانی برای بازیابی از این فعالیت تخریبی.

هدف‌گیری همزمان پایگاه‌های داده Azure SQL و Storage accounts حاکی از تلاشی برای گسترش اثر تخریبی در میان سرویس‌های داده متفاوت، به‌جای تمرکز بر یک نوع منبع واحد است. اگرچه حذف پایگاه‌های داده ناموفق بود، گنجاندن آن‌ها در همان توالی تخریبی، دید بیشتری درباره دامنه موردنظر این فعالیت فراهم می‌کند.

service principal به خطر افتاده همچنین چندین تلاش برای بازیابی کلیدهای storage account انجام داد؛ امری که می‌توانست دسترسی به داده‌های حساس را فراهم کند.

در مجموع، تخریب منابع، تلاش‌ها برای اخلال در سازوکارهای بازیابی، و گردآوری اعتبارنامه‌هایی که می‌توانند دسترسی به داده‌ها را فراهم کنند، با تاکتیک‌هایی سازگار است که می‌توانند از عملیات باج‌افزار و اخاذی پشتیبانی کنند.

با این حال، در فعالیت توصیف‌شده در اینجا، یادداشت باج‌خواهی مشاهده نشد و خروج موفق داده تأیید نشد.

راهنمای کاهش ریسک و حفاظت

شرکت Microsoft اقدامات کاهشی زیر را برای کاهش ریسک و اثر فعالیت‌های مشابه با آنچه در این کارزار مشاهده شد توصیه می‌کند:

  • برنامه‌های مناسب Microsoft Defender for Cloud را برای بارکاری‌های حیاتی Azure فعال کنید. فعال‌سازی حفاظت‌های بارکاری متناسب با منابع موجود در محیط خود را در نظر بگیرید، از جمله Defender for Resource Manager، Defender for Storage، Defender for Key Vault، Defender for App Service و Defender for Databases. برای اطلاعات بیشتر به مرور کلی Microsoft Defender for Cloud مراجعه کنید.
  • از اعتبارنامه‌ها و اسرار برنامه محافظت کنید و آن‌ها را به‌صورت پیوسته ارزیابی کنید. از ذخیره‌سازی اعتبارنامه‌های service principal، کلیدهای ذخیره‌سازی، رشته‌های اتصال و سایر اسرار در کد منبع، پرونده‌های پیکربندی، مخازن عمومی، Issues یا سایر مکان‌هایی که ممکن است به‌طور ناخواسته افشا شوند خودداری کنید. برای اطلاعات بیشتر به مستندات Microsoft Entra Workload ID مراجعه کنید.
  • اعتبارنامه‌های به خطر افتاده یا افشا شده را فوراً بچرخانید و رویه‌های چرخه‌عمر اعتبارنامه برقرار کنید. اعتبارنامه‌هایی را که به‌صورت عمومی افشا شده‌اند به‌عنوان به خطر افتاده تلقی کنید، حتی اگر مکان اولیه بعداً ویرایش یا حذف شده باشد. حذف محتوا اعتبارنامه را باطل نمی‌کند و نسخه‌های نگهداری‌شده در تاریخچه ویرایش، کش‌ها، آرشیوها، لاگ‌ها یا سایر سامانه‌ها را از بین نمی‌برد. فوراً اعتبارنامه‌های متاثر را ابطال یا بچرخانید و استفاده تاریخی آن‌ها را بررسی کنید. در هر جا که پشتیبانی می‌شود، سازمان‌ها باید سازوکارهایی را ترجیح دهند که اتکا به اعتبارنامه‌های بلندمدت را کاهش می‌دهد. درباره حفاظت از اسرار با Defender for Cloud بیشتر بیاموزید.
  • اصل حداقل امتیاز را برای service principalها و سایر هویت‌های بارکاری اعمال کنید. مجوزهای Azure RBAC تخصیص‌یافته به service principalها را بازبینی کنید و امتیازهای آن‌ها را به منابع و عملیاتی که برنامه‌هایشان نیاز دارند محدود کنید. درباره بهترین رویه‌ها برای Azure RBAC بیشتر بیاموزید.
  • زیرساخت پشتیبان‌گیری و بازیابی را به‌عنوان بخشی از تاب‌آوری در برابر باج‌افزار محافظت کنید. دسترسی به منابع پشتیبان‌گیری و بازیابی را محدود کنید و تلاش‌ها برای تغییر یا حذف کنترل‌های حفاظتی آن‌ها را به‌دقت پایش کنید. درباره بهترین رویه‌های امنیتی Azure Backup بیشتر بیاموزید.
  • تحقیق و پاسخ را با دفاع‌های عامل‌محور مقیاس دهید. از Project Perception استفاده کنید تا مدافعان بتوانند عامل‌های هوش مصنوعی را در محیط‌های بزرگ و پیچیده با سرعت ماشین برای تحقیق و پاسخ‌گویی مستقر کنند.
  • وضعیت امنیتی برنامه‌های AI و سامانه‌های عامل‌محور را تقویت کنید. از Microsoft Defender for AI Security (codename MDASH) برای کشف دارایی‌های AI، شناسایی آسیب‌پذیری‌ها و پیکربندی‌های نادرست، و کاهش در معرض‌بودن در برابر مسیرهای حمله مرتبط با AI استفاده کنید.

شناسایی‌های Microsoft Defender XDR

مشتریان Microsoft Defender XDR می‌توانند به فهرست شناسایی‌های قابل‌اعمال زیر مراجعه کنند.

تاکتیک نام هشدار پوشش Defender for Cloud
گردآوری، استخراج داده استخراج احتمالی داده شناسایی شد Defender for App Services
استخراج داده – تعداد غیرعادی ردیف‌ها از یک SQL server استخراج شد
– حجم غیرعادی داده استخراج شد (Azure Cosmos DB)
– دسترسی از یک موقعیت غیرعادی
Defender for Databases
ماندگاری، اجرا، فرماندهی و کنترل ارتباط با دامنه مشکوکی که توسط هوش تهدید شناسایی شده است Defender for DNS
استخراج داده – حجم غیرعادی داده از یک storage blob container استخراج شد
– تعداد غیرعادی blobs از یک storage blob container استخراج شد
– حجم غیرعادی داده از یک blob container حساس استخراج شد
– حجم غیرعادی داده از یک storage file share استخراج شد
– تعداد غیرعادی فایل‌ها از یک storage file share استخراج شد
Defender for Storage
دسترسی اولیه – دسترسی از یک آدرس IP مشکوکِ شناخته‌شده به یک blob container حساس
– دسترسی از یک آدرس IP مشکوک
– دسترسی از یک آدرس IP مشکوکِ شناخته‌شده به یک storage file share حساس
Defender for Storage
گریز از دفاع عملیات Azure Resource Manager از یک آدرس IP پروکسی مشکوک Defender for Resource Manager
دسترسی به اعتبارنامه – الگوی عملیات غیرعادی در یک key vault
– حجم بالای عملیات در یک key vault
– یک برنامه غیرعادی به یک key vault دسترسی پیدا کرد
Defender for Key Vaults

راهکار Microsoft Defender XDR شناسایی، پیشگیری، بررسی و پاسخ را در سراسر endpointهای ابری، هویت‌ها، ایمیل و برنامه‌ها هماهنگ می‌کند تا حفاظت یکپارچه‌ای در برابر حملاتی مانند تهدید مطرح‌شده در این یادداشت فراهم کند. مشتریانی که دسترسی فراهم‌شده دارند همچنین می‌توانند از Microsoft Security Copilot in Microsoft Defender برای بررسی و پاسخ به رخدادها، شکار تهدیدها و محافظت از سازمان خود با بهره‌گیری از هوش تهدید مرتبط استفاده کنند.

راهکار Microsoft Security Copilot

مشتریان Security Copilot می‌توانند از تجربه مستقل برای ایجاد پرامپت‌های اختصاصی خود استفاده کنند یا promptbookهای ازپیش‌ساخته زیر را برای خودکارسازی واکنش به رخداد یا وظایف تحقیق مرتبط با این تهدید اجرا کنند:

  • بررسی رخداد
  • تحلیل کاربران Microsoft
  • پروفایل عامل تهدید
  • گزارش Threat Intelligence 360 بر اساس مقاله MDTI

توجه داشته باشید که برخی promptbookها برای محصولات Microsoft مانند Microsoft Defender XDR یا Microsoft Sentinel به دسترسی به افزونه‌ها نیاز دارند.

گزارش‌های هوش تهدید

مشتریان Microsoft Defender XDR می‌توانند برای دریافت به‌روزترین اطلاعات درباره فعالیت و تکنیک‌هایی که در این وبلاگ بحث شده‌اند، از گزارش‌های Threat Analytics در پرتال Defender استفاده کنند ‏(نیازمند مجوز برای حداقل یکی از محصولات Defender XDR). این گزارش‌ها اطلاعات هوش، اطلاعات حفاظتی و اقدام‌های پیشنهادی برای پیشگیری، کاهش اثر یا پاسخ به تهدیدهای مرتبطی که در محیط‌های مشتریان یافت شده‌اند ارائه می‌دهند.

  • گزارش Threat Analytics در Microsoft Defender XDR درباره ⁦Storm-3168⁩

مشتریان Microsoft Security Copilot همچنین می‌توانند از یکپارچه‌سازی Microsoft Security Copilot در Microsoft Defender Threat Intelligence، چه در پرتال مستقل Security Copilot و چه در تجربه تعبیه‌شده در پرتال Microsoft Defender برای دریافت اطلاعات بیشتر درباره این تهدید استفاده کنند.

تکنیک‌های MITRE ATT&CK مشاهده‌شده

نگاشت‌های MITRE ATT&CK زیر رفتارهایی را که در جریان این فعالیت مشاهده شد منعکس می‌کنند.

  • تکنیک T1190 Exploit Public-Facing Application | زیرساخت مرتبط با ⁦Storm-3168⁩ به‌طور مکرر مسیرهای حساس برنامه‌ها را روی برنامه‌های میزبانی‌شده در Azure App Service برای بهره‌برداری احتمالی کاوش کرد.
  • تکنیک T1078.004 Valid Accounts: Cloud Accounts | از service principalهای به‌خطر‌افتاده برای کشف و نابودی منابع Azure استفاده شد.
  • تکنیک T1526 Cloud Service Discovery | این هویت‌ها اشتراک‌ها، ماشین‌های مجازی، گروه‌های منابع، Azure Storage، Web Apps، App Service plans، قفل‌ها و Recovery Services را فهرست کردند.
  • تکنیک T1485 Data Destruction | منابع Azure Storage، Key Vault، Function App و App Service plan حذف شدند. همچنین برای حذف Azure SQL تلاش شد که هدف مخرب را به‌سمت پایگاه‌های داده گسترش می‌داد.
  • تکنیک T1490 Inhibit System Recovery | قفل‌های دیسک Site Recovery و یک قفل حفاظت Azure Backup هدف حذف قرار گرفتند.

نشانگرهای نفوذ (IOC)

نشانگر نوع شرح
45.131.66[.]106 IPv4 پویش App Service و درخواست‌های مخرب ARM
34.153.223[.]102 IPv4 پویش App Service
64.20.53[.]230 IPv4 پویش App Service

مطالب مرتبط

The Hacker News Attackers Breached JetBrains Cadence via Unpatched TeamCity, Extracting AWS Credentials
اخبار

نفوذ به Cadenceِ JetBrains از طریق TeamCity و نشت اعتبارنامه‌های AWS

شرکت JetBrains اعلام کرد مهاجمان با CVE-2026-63077 در TeamCity به Cadence نفوذ کرده و به نسخه‌های پشتیبان و داده‌های کاربری دست یافته و اعتبارنامه‌های AWS را استخراج کرده‌اند. کاربران باید فوراً اسرار را تعویض کنند.

ادامه مطلب »

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.