Новости безопасности и искусственного интеллекта

Атаки с помощью агентного ИИ · Автор FireAI Security & Research Team · Опубликовано

Microsoft описывает атаки JadePuffer, в ходе которых Storm-3168 за семь минут атаковала более 100 учётных записей хранения Azure

Microsoft Security Research сообщает, что Storm-3168 использовала два скомпрометированных субъекта-службы Azure и инструменты на основе ИИ, чтобы уничтожить облачные ресурсы и снять защиту резервных копий.

A stack of data disks and the FireAI knight mascot, next to the words “JadePuffer hit 100+ Azure accounts in 7 minutes.”

Microsoft Security Research описала две атаки, в которых злоумышленник, отслеживаемый ею как Storm-3168, использовал скомпрометированные субъекты-службы Azure для удаления облачных ресурсов, сообщил BleepingComputer 28 сентября 2026 года. Инструментарий называется JadePuffer, и компания по облачной безопасности Sysdig ранее описала его возможности на основе ИИ. Microsoft наблюдала обе атаки в июне 2026 года [1].

Предыстория

Субъект-служба Azure (service principal) — это нечеловеческая учётная запись, от имени которой приложения и скрипты действуют в облачной учётной записи. У неё есть разрешения и секрет, и любой, кто владеет секретом, может пользоваться этими разрешениями. Агентный инструмент атаки — это инструмент, в котором программа выбирает следующее действие в зависимости от того, что обнаружила, так что один оператор может быстро провести всю последовательность действий.

Что описывает отчёт

Microsoft сообщила, что злоумышленник использовал два субъекта-службы из одного клиента (tenant). Один выполнял разведку и обнаружение ресурсов, второй — разрушительные операции и сбор учётных данных. Разрушительная фаза длилась семь минут и затронула более 100 учётных записей хранения, а также Key Vault, Function Apps, виртуальные машины и App Services [1].

Злоумышленник сделал более 30 запросов ключей учётных записей хранения, большинство из которых было успешным, и снял защиту восстановления из резервных копий, чтобы затруднить восстановление. Примерно через 30 минут последовали попытки похитить учётные данные [1]. Большинство удалений учётных записей хранения удалось. Часть ресурсов уцелела благодаря блокировкам ресурсов Azure и защите на уровне учётной записи, а попытки удалить базы данных SQL не удались из-за неподдерживаемых версий API [1].

Согласно публикации, Microsoft советует включить защиту облачных рабочих нагрузок, проверять публичные репозитории на наличие открытых секретов и сверять ролевые разрешения с принципом минимальных привилегий [1]. В изученных материалах не сказано, как были скомпрометированы субъекты-службы.

Выводы для пользователей Mac

Атаки происходили внутри клиентов Azure, поэтому обычный пользователь Mac не является их целью [1]. Отчёт важен для тех, кто администрирует облачные учётные записи с Mac, где секрет субъекта-службы может лежать в файле конфигурации, в истории командной оболочки или в контексте ИИ-агента для программирования. FireAI News уже писал о похитителях, которые забирают токены и истории чатов ИИ-агентов; источники о JadePuffer не связывают эти две темы.

Рекомендации

  1. Не храните облачные секреты в репозиториях, истории командной оболочки и папках, доступных агентам для чтения, и проверяйте публичные репозитории на утечки.
  2. Давайте каждому субъекту-службе только те разрешения, которые нужны для его задачи, и разделяйте права на обнаружение и на разрушительные действия.
  3. Применяйте блокировки ресурсов к учётным записям хранения и хранилищам ключей, которые нельзя удалять.
  4. Защищайте резервные копии от удаления теми же учётными записями, которые управляют данными.

Какое отношение это имеет к FireAI

FireAI не видит и не может остановить действия внутри облачной учётной записи и не управляет облачными разрешениями. На Mac он показывает, когда подключается такой инструмент, как облачный клиент командной строки, — через «Активность» и карту мира, а правило для приложения может разрешить обращаться к облачным адресам только тем инструментам, которым это нужно. Это снижает вероятность того, что украденный секрет будет незаметно использован с того же компьютера, и не более того.

Ограничения

Описание основано на одной публикации в прессе о выводах Microsoft. В ней приведены два наблюдавшихся инцидента, а не полный масштаб кампании, и не сказано, как были получены учётные данные, сколько клиентов пострадало и из какой страны действует злоумышленник.

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. BleepingComputer, 28 September 2026: JadePuffer agentic AI attacks target Azure, destroy cloud resources