אבטחה · 1 באוקטובר 2026

JadePuffer משתמש באינטליגנציה מלאכותית כדי לתקוף Azure ולהשמיד משאבים

Worn piano keys with a soft, out-of-focus background
Lolita Ruckert / Unsplash

קבוצת הרנסוםוור JadePuffer מתמקדת במנויים של Azure עם התקפות המופעלות על ידי סוכנים של אינטליגנציה מלאכותית. התקפות אלה מאוטומטיות את כל שרשרת ההתקפה, מהזיהוי לגנבת האישורים, התנועה הצדדית, ההמשכיות והשמדת הנתונים. הווירוס הופיע ביולי, לפי חברת האבטחה בסביבת הענן Sysdig, ואחר כך הרחיב את מטרתו לאסטים של אינטליגנציה מלאכותית, קבוצות נתונים לאימון ובנקים נתונים וקטוריים, באמצעות כלי בשם EncForge. התקפה הרסנית נמשכה שבע דקות. מחקר האבטחה של Microsoft צפה בשני התקפות של הקבוצה ביוני, שהמיפו משאבים בענן, השיבו מפתחות מחסנות אחסון והסירו חשבונות של Azure Storage.

השלב ההרסני נמשך שבע דקות והגיע ליותר מ-100 חשבונות אחסון, בנוסף ל-Key Vaults, Function Apps, מכונות וירטואליות ושירותי יישומים. חלק מהחשבונות שרדו הודות לאסורים על המשאבים והגנות ברמת החשבון. Microsoft מעקבת אחר השחקן בשם Storm-3168 וטוענת שהוא השתמש בשתי זהויות שירות מושחתות מהמנוי אותו: אחת לזיהוי וגילוי משאבים, והשנייה לפעולות הרסניות ואיסוף אישורים. המתקיף גם הסיר הגנות גיבוי ושיקום, מה שמקשה את השיקום. ניסיונות למחוק בנקים נתונים של Azure SQL נכשלו כי המתקיף השתמש בגרסה של API ללא תמיכה, וניסיונות להסיר אסורים לשיקום גם לא הצליחו.

כמחצית השעה לאחר מכן, החזרה הקבוצה כדי לבצע יותר מ-30 בקשות למפתחות חשבונות אחסון, רובן הצליחו. Microsoft לא קבעה כיצד התרחש הגישה הראשונית, אך צפה כי האישורים של זהות שירות הופיעו בעניין ציבורי של GitHub לפני ההתקפות. ההמלצה היא להפעיל הגנות עבודה בענן, לבדוק סודות במרפאות ציבוריים ולבדוק רשות Azure RBAC בהתאם לעקרון הזכות המינימלית.