25 września 2026 r. Microsoft opisał działania z początku czerwca w nieujawnionej dzierżawie Azure: dwie przejęte tożsamości usługowe prowadziły rozpoznanie, próbowały niszczyć zasoby i zbierały poświadczenia. Skoncentrowana faza destrukcyjna trwała około siedmiu minut i objęła ponad 100 prób usunięcia kont magazynu. Większość kont objętych próbami usunięto, a skonfigurowane zabezpieczenia zablokowały część działań.
Dwie tożsamości wykonywały różne zadania
Jedna z przejętych tożsamości usługowych — w Azure określanych też jako service principals — przez około 15 godzin i 30 minut przeglądała maszyny wirtualne, subskrypcje, grupy zasobów i inne zasoby. Wykonała ponad 300 udanych operacji odczytu. Około 90 minut po rozpoczęciu tego rozpoznania druga tożsamość zinwentaryzowała maszyny wirtualne i grupy zasobów w dwóch subskrypcjach w ciągu pięciu sekund.
Druga tożsamość podjęła ponad 150 operacji związanych z niszczeniem zasobów lub zbieraniem poświadczeń w ciągu 35 minut. Sama skoncentrowana faza destrukcyjna trwała około siedmiu minut. Około 30 minut po jej zakończeniu ta sama tożsamość wysłała ponad 30 udanych żądań ListKeys, które zwracają klucze dostępu do kont magazynu.
Przebieg działań wskazuje na automatyzację
Microsoft ocenia, że zbieżność czasu operacji, podział zadań i nakładające się strumienie tokenów silnie wskazują na wykonanie automatyczne lub skryptowe. Dla drugiej tożsamości wydano pięć unikalnych tokenów: cztery obsługiwały usuwanie, a jeden — inwentaryzację magazynu i pobieranie kluczy. Dwa tokeny związane z usuwaniem działały równocześnie przez 70 sekund.
Obie tożsamości używały identycznego ciągu agenta użytkownika python-requests/2.34.2, wspólnego odcisku sieciowego i infrastruktury powiązanej ze Storm-3168. Microsoft śledzi aktywność pod nazwą Storm-3168 i wiąże ją z JADEPUFFER.
Część prób zatrzymały zabezpieczenia magazynu
Blokady zasobów i ochrona przed usunięciem skonfigurowana na poziomie kont magazynu zablokowały próby dotyczące części z nich. W tej samej aktywności usunięto Azure Key Vault, Function App i plan App Service. Próby usunięcia baz danych Azure SQL nie powiodły się, ponieważ użyto nieobsługiwanej wersji API. Nie powiodły się też próby usunięcia blokad Azure Site Recovery i zabezpieczeń Azure Backup.
Microsoft opisał niszczenie zasobów, działania wymierzone w mechanizmy odzyskiwania i późniejsze zbieranie kluczy jako zachowania zgodne z taktykami, które mogą służyć ransomware i wymuszeniom. Nie zaobserwował noty okupu i nie potwierdził skutecznej eksfiltracji danych.
Ujawniony sekret i zalecenia dotyczące poświadczeń
W historii edycji publicznego zgłoszenia GitHub pozostały identyfikator klienta, sekret klienta i identyfikator dzierżawy przypisane do jednej tożsamości usługowej. Microsoft nie potwierdził, że ten sekret posłużył do uzyskania dostępu w opisanym incydencie. Zaleca unieważnianie lub rotowanie poświadczeń ujawnionych publicznie.