گروه Microsoft Security Research فعالیت مخرب ابری مرتبط با JADEPUFFER را شناسایی کرده است؛ عامل تهدیدی که در ژوئیه 2026 توسط Sysdig کشف شد و بهعنوان نخستین عملیات باجافزاری agentic مستند گزارش شده است. این بررسی فعالیت گستردهای با تمرکز بر Azure برای تخریب منابع را آشکار کرد که با استفاده از service principals بهخطرافتاده و گردآوری اعتبارنامههای ابری انجام شده و میتواند برای تسهیل استخراج داده در آینده بهکار رود.
این یافتهها دامنه فعالیتِ بهصورت عمومی مستندسازیشدهِ منتسب به JADEPUFFER را که توسط Microsoft با شناسه Storm-3168 رصد میشود، گسترش میدهد و تکامل عملیات ابری این عامل تهدید را نشان میدهد و نخستین نمای تفصیلی از فعالیت آن در Azure ارائه میکند. عملیاتهای مخرب در مقیاس وسیع در یک محیط Azure بهخطرافتاده شناسایی شد. این عملیاتهای مخرب با بهخطر انداختن service principals تسهیل شد و منابع Azure زیر را هدف گرفت: Azure Storage Accounts، SQL databases، Key Vaults، Function Apps، recovery protection locks، Virtual Machines و App Services.
سازمانها میتوانند با محافظت از هویتها و اسرار بارکاری، اعمال اصل حداقل امتیاز، حفاظت از منابع بازیابی، و فعالسازی حفاظتهای مرتبطِ Microsoft Defender for Cloud میزان مواجهه را کاهش دهند. اعتبارنامههایی که بهصورت عمومی افشا شدهاند تا زمان لغو یا چرخش همچنان قابل استفاده میمانند؛ صرفِ حذف افشای اولیه این مواجهه را برطرف نمیکند.
این فعالیت بر تغییر گستردهتری بهسوی حملات هماهنگشده با AI دلالت دارد؛ جایی که عاملان تهدید میتوانند عملیات پیچیده پس از نفوذ را در محیطهای ابری با سرعت و مقیاس بیشتر هماهنگ کنند. همگام با تکامل این قابلیتها، مدافعان نیز باید بهطور مشابه از AI برای بررسی و پاسخگویی در محیطهای بزرگ استفاده کنند. بهجای آنکه تحلیلگران ناچار باشند هر اقدام منفرد را بهصورت دستی دنبال کنند، تلاشهایی مانند Project Perception و MDASH برای پشتیبانی از مدلی طراحی شدهاند که در آن مدافعان میتوانند با استفاده از AI در محیطهایی هرچه بزرگتر و پیچیدهتر بررسی و پاسخگویی کنند.
نمای کلی حمله
مایکروسافت مشاهده کرد که دو service principal بهخطرافتاده متعلق به یک tenant واحد بودند. یکی از آنها عملیات شناسایی و کشف منابع انجام داد. دیگری کشف، عملیات تخریبی و گردآوری اعتبارنامهها را انجام داد.
کشف پیش از تخریب
برای tenant متاثر، در اوایل ژوئن 2026، یکی از service principalهای بهخطرافتاده طی حدود 15 ساعت و 30 دقیقه با بیش از 300 عملیات read موفق، Azure Virtual Machines، subscriptions، resource groups و resources را فهرستبرداری کرد. این پهنای فعالیت به عامل تهدید دیدی سراسری بر محیط Azure سازمان میداد.
حدود 90 دقیقه پس از آنکه اولین service principal بهخطرافتاده فهرستبرداری را آغاز کرد، دومین service principal بهخطرافتاده ظرف پنج ثانیه ماشینهای مجازی و resource groupها را در دو subscription فهرستبرداری کرد. هر دو service principal از زیرساختِ مرتبط با Storm-3168، همان اثر انگشت شبکه و user agent python-requests/2.34.2 استفاده کردند.
16 ساعت بعد، دومین service principal با موفقیت Azure App Service configuration stores را فهرستبرداری کرد؛ احتمالاً در جستوجوی اعتبارنامههایی که ممکن است افشا شده باشند. همچنین بهصورت ناموفق تلاش کرد منابع Azure OpenSearch را جستوجو کند.
70 ثانیه پس از این عملیات موجودیگیری نهایی، همان service principal همچنین کوشید یک عملیات ListKey را علیه یک storage account ناموجود اجرا کند.
یک دنباله تخریبی هفتدقیقهای
کمتر از یک ثانیه پس از عملیات ناموفق ListKey علیه یک storage account ناموجود، دومین service principal بهخطرافتاده فعالیتهای تخریبی خود را آغاز کرد. سپس همین service principal بهخطرافتاده طی 35 دقیقه برای انجامِ بیش از 150 عملیاتِ تخریبی یا مرتبط با گردآوری اعتبارنامهها تلاش کرد.
این دنباله تخریبی حدود 7 دقیقه طول کشید. در این بازه بیش از 100 تلاش برای حذف storage account انجام شد. بیشتر Azure Storage accountهایی که هدف عامل تهدید بودند با موفقیت حذف شدند. با این حال، Azure resource locks و محافظت در برابر حذف در سطح storage account، تلاشهای حذف را برای تعداد کمی از storage accountها مسدود کرد؛ امری که ارزش تدابیر حفاظتی مستقلی را نشان میدهد که حتی وقتی یک هویتِ بهخطرافتاده مجوزهای مدیریتی گسترده دارد نیز مؤثر باقی میمانند. همچنین یک Azure Key Vault، یک Function App و یک App service plan حذف شدند که همگی متعلق به همان resource group بودند و ظاهراً از Function app پشتیبانی میکردند.
همان service principal همچنین تلاش کرد چندین پایگاهداده Azure SQL را به موازات حذفهای حسابهای ذخیرهسازی که پیشتر ذکر شد حذف کند، اما هر تلاش حذف ناموفق ماند؛ زیرا از نسخهای از API استفاده میشد که برای نوع منبع Azure SQL database پشتیبانی نمیشد.
چندین تلاش ناموفق دیگر نیز برای حذف قفلهای Azure Site Recovery و قفلهای حفاظت Azure Backup که از حسابهای ذخیرهسازی حفاظت میکردند انجام شد.
گردآوری اعتبارنامه
حدود 30 دقیقه پس از آخرین فعالیت مخرب، همان service principal یک درخواست فهرستبرداری برای Azure Storage Accounts ثبت کرد و بیش از 30 درخواست موفق ListKeys ارسال کرد و از ARM خواست کلیدهای دسترسی هر حساب ذخیرهسازی را بازگرداند. این حسابهای ذخیرهسازی شامل حسابهای مرتبط با Azure Site Recovery نیز بودند.
تحلیل فنی
دسترسی اولیه احتمالی
- افشای اعتبارنامه: با آنکه روشن نیست این service principal در ابتدا چگونه به خطر افتاد، client ID، client secret و tenant ID آن پیشتر بهصورت متن ساده در یک issue عمومی در GitHub توسط یکی از کارکنان سازمان متأثر افشا شده بود. سپس آن issue ویرایش شد تا secret حذف شود، اما secret همچنان از طریق تاریخچه ویرایش عمومی همان issue در دسترس بود. حذف یا محو یک secret افشاشده آن را بیاعتبار نمیکند؛ اعتبارنامههایی که در هر محل عمومی اینترنت افشا شدهاند باید بهعنوان بهخطرافتاده تلقی و فوراً باطل یا چرخانده شوند. تأیید نشد که این secret برای فعالیت توصیفشده در اینجا استفاده شده باشد.
- پویش برنامه: از ابتدای امسال، پویشهای تکراری از زیرساخت مرتبط با Storm-3168 علیه چندین Azure App services برای مشتریان مختلف، روی مسیرهای حساس مرتبط با مدیریت WordPress، PHP-CGI، نقطهپایان اعتبارسنجی کد LangFlow (/api/v1/validate/code) و سایر مسیرهای شبیه web shell نیز مشاهده شد. بااینحال اهداف App Service با اشتراکهای Azure متأثر همپوشانی نداشتند و هیچ مسیر اعتبارنامه از App Service به ARM (Azure Resource Manager) برای tenant متأثر یافت نشد.
اتوماسیون هماهنگ
زمانبندی میان عملیات مختلف و تقسیم کار با استفاده از چندین service principal و جریانهای همپوشان توکن از همان service principal، بهروشنی دلالت بر اجرای خودکار یا اسکریپتی دارد.
پنج توکن منحصربهفرد صادرشده برای service principal مورداستفاده برای تخریب و جمعآوری اعتبارنامهها مشاهده شد؛ چهار توکن از حذف پشتیبانی میکردند، در حالیکه توکن پنجم موجودی Storage و بازیابی کلید را مدیریت میکرد. دو تا از توکنهای مورداستفاده برای حذف، در همان بازه 70 ثانیهای فعال بودند. در حالیکه یکی از این توکنها بر حذف Storage account متمرکز بود، دیگری بر ترکیبی از حذف در Storage و SQL تمرکز داشت.
در حالیکه Key Vault، Function App و App Service plan مرتبط با همان برنامه حذف شدند، یک storage account با نام مشابه در همان resource group دستنخورده ماند و بعدتر توسط service principal به خطر افتاده از طریق یک عملیات موفق ListKeys هدف قرار گرفت.
عملیات مطابق با نقشهای Azure از پیش تخصیصیافته برای آن هویت انجام شد. نقش Storage Account Contributor اعطاشده از طریق گروه، عملیات تخریبی مربوط به Storage را مجاز کرد. دسترسی مستقیم Contributor سه مورد حذفِ منابع برنامه و یک مورد بازیابی موفقِ کلید اضافی را مجاز کرد. دسترسی مستقیم SQL DB Contributor چندین تلاش برای حذف SQL را مجاز کرد؛ که در نهایت به دلیل نسخه API پشتیبانینشدهای که برای نوع منبع Azure SQL Database استفاده شده بود ناموفق ماندند.
فعالیت تخریبی حاکی از هدفی همسو با باجافزار
بازیگر تهدید منابع متعدد Azure را حذف کرد و همزمان منابع مرتبط با پشتیبانگیری و بازیابی مانند Azure Site Recovery locks یا Azure Storage Accounts با نامهایی با مضمون terraform و پشتیبانگیری را نیز هدف قرار داد؛ احتمالا با قصد تضعیف توانایی قربانی برای بازیابی از این فعالیت تخریبی.
هدفگیری همزمان پایگاههای داده Azure SQL و Storage accounts حاکی از تلاشی برای گسترش اثر تخریبی در میان سرویسهای داده متفاوت، بهجای تمرکز بر یک نوع منبع واحد است. اگرچه حذف پایگاههای داده ناموفق بود، گنجاندن آنها در همان توالی تخریبی، دید بیشتری درباره دامنه موردنظر این فعالیت فراهم میکند.
service principal به خطر افتاده همچنین چندین تلاش برای بازیابی کلیدهای storage account انجام داد؛ امری که میتوانست دسترسی به دادههای حساس را فراهم کند.
در مجموع، تخریب منابع، تلاشها برای اخلال در سازوکارهای بازیابی، و گردآوری اعتبارنامههایی که میتوانند دسترسی به دادهها را فراهم کنند، با تاکتیکهایی سازگار است که میتوانند از عملیات باجافزار و اخاذی پشتیبانی کنند.
با این حال، در فعالیت توصیفشده در اینجا، یادداشت باجخواهی مشاهده نشد و خروج موفق داده تأیید نشد.
راهنمای کاهش ریسک و حفاظت
شرکت Microsoft اقدامات کاهشی زیر را برای کاهش ریسک و اثر فعالیتهای مشابه با آنچه در این کارزار مشاهده شد توصیه میکند:
- برنامههای مناسب Microsoft Defender for Cloud را برای بارکاریهای حیاتی Azure فعال کنید. فعالسازی حفاظتهای بارکاری متناسب با منابع موجود در محیط خود را در نظر بگیرید، از جمله Defender for Resource Manager، Defender for Storage، Defender for Key Vault، Defender for App Service و Defender for Databases. برای اطلاعات بیشتر به مرور کلی Microsoft Defender for Cloud مراجعه کنید.
- از اعتبارنامهها و اسرار برنامه محافظت کنید و آنها را بهصورت پیوسته ارزیابی کنید. از ذخیرهسازی اعتبارنامههای service principal، کلیدهای ذخیرهسازی، رشتههای اتصال و سایر اسرار در کد منبع، پروندههای پیکربندی، مخازن عمومی، Issues یا سایر مکانهایی که ممکن است بهطور ناخواسته افشا شوند خودداری کنید. برای اطلاعات بیشتر به مستندات Microsoft Entra Workload ID مراجعه کنید.
- اعتبارنامههای به خطر افتاده یا افشا شده را فوراً بچرخانید و رویههای چرخهعمر اعتبارنامه برقرار کنید. اعتبارنامههایی را که بهصورت عمومی افشا شدهاند بهعنوان به خطر افتاده تلقی کنید، حتی اگر مکان اولیه بعداً ویرایش یا حذف شده باشد. حذف محتوا اعتبارنامه را باطل نمیکند و نسخههای نگهداریشده در تاریخچه ویرایش، کشها، آرشیوها، لاگها یا سایر سامانهها را از بین نمیبرد. فوراً اعتبارنامههای متاثر را ابطال یا بچرخانید و استفاده تاریخی آنها را بررسی کنید. در هر جا که پشتیبانی میشود، سازمانها باید سازوکارهایی را ترجیح دهند که اتکا به اعتبارنامههای بلندمدت را کاهش میدهد. درباره حفاظت از اسرار با Defender for Cloud بیشتر بیاموزید.
- اصل حداقل امتیاز را برای service principalها و سایر هویتهای بارکاری اعمال کنید. مجوزهای Azure RBAC تخصیصیافته به service principalها را بازبینی کنید و امتیازهای آنها را به منابع و عملیاتی که برنامههایشان نیاز دارند محدود کنید. درباره بهترین رویهها برای Azure RBAC بیشتر بیاموزید.
- زیرساخت پشتیبانگیری و بازیابی را بهعنوان بخشی از تابآوری در برابر باجافزار محافظت کنید. دسترسی به منابع پشتیبانگیری و بازیابی را محدود کنید و تلاشها برای تغییر یا حذف کنترلهای حفاظتی آنها را بهدقت پایش کنید. درباره بهترین رویههای امنیتی Azure Backup بیشتر بیاموزید.
- تحقیق و پاسخ را با دفاعهای عاملمحور مقیاس دهید. از Project Perception استفاده کنید تا مدافعان بتوانند عاملهای هوش مصنوعی را در محیطهای بزرگ و پیچیده با سرعت ماشین برای تحقیق و پاسخگویی مستقر کنند.
- وضعیت امنیتی برنامههای AI و سامانههای عاملمحور را تقویت کنید. از Microsoft Defender for AI Security (codename MDASH) برای کشف داراییهای AI، شناسایی آسیبپذیریها و پیکربندیهای نادرست، و کاهش در معرضبودن در برابر مسیرهای حمله مرتبط با AI استفاده کنید.
شناساییهای Microsoft Defender XDR
مشتریان Microsoft Defender XDR میتوانند به فهرست شناساییهای قابلاعمال زیر مراجعه کنند.
| تاکتیک | نام هشدار | پوشش Defender for Cloud |
| گردآوری، استخراج داده | استخراج احتمالی داده شناسایی شد | Defender for App Services |
| استخراج داده | – تعداد غیرعادی ردیفها از یک SQL server استخراج شد – حجم غیرعادی داده استخراج شد (Azure Cosmos DB) – دسترسی از یک موقعیت غیرعادی |
Defender for Databases |
| ماندگاری، اجرا، فرماندهی و کنترل | ارتباط با دامنه مشکوکی که توسط هوش تهدید شناسایی شده است | Defender for DNS |
| استخراج داده | – حجم غیرعادی داده از یک storage blob container استخراج شد – تعداد غیرعادی blobs از یک storage blob container استخراج شد – حجم غیرعادی داده از یک blob container حساس استخراج شد – حجم غیرعادی داده از یک storage file share استخراج شد – تعداد غیرعادی فایلها از یک storage file share استخراج شد |
Defender for Storage |
| دسترسی اولیه | – دسترسی از یک آدرس IP مشکوکِ شناختهشده به یک blob container حساس – دسترسی از یک آدرس IP مشکوک – دسترسی از یک آدرس IP مشکوکِ شناختهشده به یک storage file share حساس |
Defender for Storage |
| گریز از دفاع | عملیات Azure Resource Manager از یک آدرس IP پروکسی مشکوک | Defender for Resource Manager |
| دسترسی به اعتبارنامه | – الگوی عملیات غیرعادی در یک key vault – حجم بالای عملیات در یک key vault – یک برنامه غیرعادی به یک key vault دسترسی پیدا کرد |
Defender for Key Vaults |
راهکار Microsoft Defender XDR شناسایی، پیشگیری، بررسی و پاسخ را در سراسر endpointهای ابری، هویتها، ایمیل و برنامهها هماهنگ میکند تا حفاظت یکپارچهای در برابر حملاتی مانند تهدید مطرحشده در این یادداشت فراهم کند. مشتریانی که دسترسی فراهمشده دارند همچنین میتوانند از Microsoft Security Copilot in Microsoft Defender برای بررسی و پاسخ به رخدادها، شکار تهدیدها و محافظت از سازمان خود با بهرهگیری از هوش تهدید مرتبط استفاده کنند.
راهکار Microsoft Security Copilot
مشتریان Security Copilot میتوانند از تجربه مستقل برای ایجاد پرامپتهای اختصاصی خود استفاده کنند یا promptbookهای ازپیشساخته زیر را برای خودکارسازی واکنش به رخداد یا وظایف تحقیق مرتبط با این تهدید اجرا کنند:
- بررسی رخداد
- تحلیل کاربران Microsoft
- پروفایل عامل تهدید
- گزارش Threat Intelligence 360 بر اساس مقاله MDTI
توجه داشته باشید که برخی promptbookها برای محصولات Microsoft مانند Microsoft Defender XDR یا Microsoft Sentinel به دسترسی به افزونهها نیاز دارند.
گزارشهای هوش تهدید
مشتریان Microsoft Defender XDR میتوانند برای دریافت بهروزترین اطلاعات درباره فعالیت و تکنیکهایی که در این وبلاگ بحث شدهاند، از گزارشهای Threat Analytics در پرتال Defender استفاده کنند (نیازمند مجوز برای حداقل یکی از محصولات Defender XDR). این گزارشها اطلاعات هوش، اطلاعات حفاظتی و اقدامهای پیشنهادی برای پیشگیری، کاهش اثر یا پاسخ به تهدیدهای مرتبطی که در محیطهای مشتریان یافت شدهاند ارائه میدهند.
- گزارش Threat Analytics در Microsoft Defender XDR درباره Storm-3168
مشتریان Microsoft Security Copilot همچنین میتوانند از یکپارچهسازی Microsoft Security Copilot در Microsoft Defender Threat Intelligence، چه در پرتال مستقل Security Copilot و چه در تجربه تعبیهشده در پرتال Microsoft Defender برای دریافت اطلاعات بیشتر درباره این تهدید استفاده کنند.
تکنیکهای MITRE ATT&CK مشاهدهشده
نگاشتهای MITRE ATT&CK زیر رفتارهایی را که در جریان این فعالیت مشاهده شد منعکس میکنند.
- تکنیک T1190 Exploit Public-Facing Application | زیرساخت مرتبط با Storm-3168 بهطور مکرر مسیرهای حساس برنامهها را روی برنامههای میزبانیشده در Azure App Service برای بهرهبرداری احتمالی کاوش کرد.
- تکنیک T1078.004 Valid Accounts: Cloud Accounts | از service principalهای بهخطرافتاده برای کشف و نابودی منابع Azure استفاده شد.
- تکنیک T1526 Cloud Service Discovery | این هویتها اشتراکها، ماشینهای مجازی، گروههای منابع، Azure Storage، Web Apps، App Service plans، قفلها و Recovery Services را فهرست کردند.
- تکنیک T1485 Data Destruction | منابع Azure Storage، Key Vault، Function App و App Service plan حذف شدند. همچنین برای حذف Azure SQL تلاش شد که هدف مخرب را بهسمت پایگاههای داده گسترش میداد.
- تکنیک T1490 Inhibit System Recovery | قفلهای دیسک Site Recovery و یک قفل حفاظت Azure Backup هدف حذف قرار گرفتند.
نشانگرهای نفوذ (IOC)
| نشانگر | نوع | شرح |
| 45.131.66[.]106 | IPv4 | پویش App Service و درخواستهای مخرب ARM |
| 34.153.223[.]102 | IPv4 | پویش App Service |
| 64.20.53[.]230 | IPv4 | پویش App Service |









