وصفت Microsoft Security Research هجومين استخدمت فيهما جهة تهديد تتتبعها باسم Storm-3168 كيانات خدمة (service principals) مخترقة في Azure لحذف موارد سحابية، بحسب ما أوردته BleepingComputer في 28 سبتمبر 2026. وتُسمّى الأدوات المستخدمة JadePuffer، وكانت شركة أمن السحابة Sysdig قد وثّقت سابقًا قدراتها القائمة على الذكاء الاصطناعي. ورصدت Microsoft الهجومين في يونيو 2026 [1].
الخلفية
كيان الخدمة في Azure هوية غير بشرية تستخدمها التطبيقات والسكربتات للتصرف داخل حساب سحابي. ويحمل أذونات وسرًّا، وكل من يملك السر يستطيع استخدام الأذونات. وأداة الهجوم الوكيلية هي أداة يختار فيها البرنامج خطوته التالية بناءً على ما يجده، بحيث يستطيع مشغّل واحد تنفيذ سلسلة كاملة بسرعة.
ما يصفه التقرير
أفادت Microsoft بأن الجهة استخدمت كيانَي خدمة من المستأجر نفسه. نفّذ أحدهما الاستطلاع واكتشاف الموارد، وتولّى الثاني العمليات التدميرية وجمع بيانات الاعتماد. واستمرت المرحلة التدميرية سبع دقائق واستهدفت أكثر من 100 حساب تخزين، إلى جانب Key Vaults وFunction Apps وVirtual Machines وApp Services [1].
وقدّمت الجهة أكثر من 30 طلبًا لمفاتيح حسابات التخزين، نجح معظمها، وأزالت وسائل حماية استعادة النسخ الاحتياطية لعرقلة الاستعادة. ومرّت نحو 30 دقيقة قبل محاولات لاحقة لسرقة بيانات الاعتماد [1]. ونجحت معظم عمليات حذف حسابات التخزين. ونجت بعض الموارد بفضل أقفال الموارد في Azure ووسائل الحماية على مستوى الحساب، وفشلت محاولات حذف قواعد بيانات SQL بسبب إصدارات API غير مدعومة [1].
وتتمثل نصيحة Microsoft، كما أُوردت، في تفعيل حماية أعباء العمل السحابية، وفحص المستودعات العامة بحثًا عن أسرار مكشوفة، ومراجعة أذونات الوصول القائم على الأدوار وفق مبدأ الحد الأدنى من الصلاحيات [1]. ولا تذكر المواد التي رُوجعت كيف اختُرقت كيانات الخدمة.
دلالات ذلك على مستخدمي Mac
وقعت الهجمات داخل مستأجرين في Azure، فمستخدم Mac العادي ليس هو المستهدف [1]. والجمهور المعني بالتقرير هم من يديرون حسابات سحابية من جهاز Mac، حيث قد يكون سر كيان الخدمة في ملف إعدادات أو في سجل الصدفة أو في سياق وكيل برمجة بالذكاء الاصطناعي. وقد تناولت FireAI News برمجيات السرقة التي تأخذ رموز وكلاء الذكاء الاصطناعي وسجلات دردشتهم؛ ولا تربط مصادر JadePuffer بين الأمرين.
التوصيات
- أبقوا الأسرار السحابية خارج المستودعات وسجل الصدفة والمجلدات التي يقرؤها الوكلاء، وافحصوا المستودعات العامة بحثًا عن تسريبات.
- امنحوا كل كيان خدمة الأذونات التي تحتاجها مهمته فقط، وافصلوا صلاحيات الاكتشاف عن صلاحيات التدمير.
- طبّقوا أقفال الموارد على حسابات التخزين والخزائن التي يجب ألا تُحذف.
- احموا النسخ الاحتياطية من الحذف بواسطة الهويات نفسها التي تدير البيانات.
صلة ذلك بـ FireAI
لا يستطيع FireAI رؤية الإجراءات التي تجري داخل حساب سحابي أو إيقافها، ولا يدير الأذونات السحابية. وعلى جهاز Mac يعرض متى تتصل أداة مثل عميل سطر أوامر سحابي، عبر النشاط والخريطة العالمية، وتستطيع قاعدة لكل تطبيق السماح فقط للأدوات التي ينبغي أن تبلغ نقاط النهاية السحابية. ويقلّل ذلك احتمال استخدام سر مسروق من الجهاز نفسه دون أن يُلاحَظ، ولا أكثر من ذلك.
القيود
تستند الرواية إلى تقرير صحفي واحد عن نتائج Microsoft. ويقدّم حادثتين مرصودتين لا النطاق الكامل للحملة، ولا يذكر كيف حُصل على بيانات الاعتماد، ولا عدد العملاء المتأثرين، ولا البلد الذي تعمل منه الجهة.
جرّب FireAI من HisnLabs مجانًا لمدة 17 يومًا.