JadePuffer útočil na Azure přes kompromitované identity
Microsoft Security Research podle svých zástupců zaznamenal rozsáhlou aktivitu zaměřenou na ničení zdrojů v Microsoft Azure. Skupinu JadePuffer dříve v červenci 2026 popsal Sysdig; podle dostupných informací šlo o první zdokumentovanou ransomwarovou operaci využívající agentní umělou inteligenci. Microsoft nyní popisuje především její činnost v prostředí Azure.
Útočníci podle výzkumníků zneužívali kompromitované service principals, tedy služební identity používané aplikacemi a automatizovanými procesy pro přístup ke cloudovým službám. Incident ukazuje riziko, které vzniká ve chvíli, kdy útočník nezíská přístup jen k jednotlivému uživatelskému účtu, ale k identitě s oprávněními pro správu cloudového prostředí. Takový přístup může sloužit k rychlému zásahu do provozu firmy, aniž by útočník musel pracovat přímo s běžnými uživatelskými účty.
Útok nekončil u mazání cloudových zdrojů
Vedle destruktivních zásahů do cloudových zdrojů Microsoft pozoroval také sběr cloudových přihlašovacích údajů. Ty podle společnosti mohly útočníkům posloužit k pozdější exfiltraci dat. Z dostupných informací ale nevyplývá, zda k odcizení dat v konkrétních napadených prostředích skutečně došlo.
Service principal je v Azure identita určená typicky pro aplikaci, skript nebo jinou automatizaci. Organizace ji používají například tehdy, když má software samostatně vytvářet či spravovat cloudové zdroje. Pokud se přístupové údaje takové identity dostanou do rukou útočníka, rozhodující je rozsah jejích oprávnění. Identita s širokými právy může útočníkovi umožnit provádět změny ve větší části prostředí.
Právě proto se ochrana cloudových identit nemůže omezit na uživatelské účty a vícefaktorové ověřování zaměstnanců. Firmy musí mít přehled také o aplikacích, automatizačních účtech a jejich přidělených rolích. Provozní účty bývají dlouhodobé a jejich oprávnění se mohou postupně rozšířit, aniž by je někdo průběžně znovu vyhodnotil.
Pro firmy je klíčová kontrola oprávnění a přístupových údajů
Popsaný případ upozorňuje na potřebu omezovat oprávnění service principals na nezbytné minimum a pravidelně prověřovat, zda jsou jejich přístupové údaje stále platné a používané. Důležitá je také schopnost odhalit neobvyklé operace v Azure: zejména hromadné změny, mazání zdrojů nebo práci identity v rozsahu, který neodpovídá jejímu běžnému účelu.
Microsoft neuvádí počet zasažených organizací, konkrétní techniku kompromitace služebních identit ani rozsah škod. Potvrzuje ale kombinaci destrukce cloudových zdrojů a sběru přístupových údajů. Pro správce Azure jde o připomínku, že kompromitovaná aplikační identita může představovat stejně vážný problém jako převzetí privilegovaného administrátorského účtu.
>>> Číst a vkládat komentáře <<<