https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

微軟揭露 JADEPUFFER 關聯駭客濫用 Azure,18 小時內刪除多數目標儲存體帳戶

2026 / 10 / 02
編輯部
微軟揭露 JADEPUFFER 關聯駭客濫用 Azure,18 小時內刪除多數目標儲存體帳戶
微軟(Microsoft)近日揭露一起發生於 2026 年 6 月初的 Azure 雲端破壞事件。駭客利用遭入侵的服務主體(service principal),在約 18 小時的入侵過程中刪除了多數被鎖定的儲存體帳戶。微軟以 Storm-3168 追蹤此活動,外媒則將其歸於被稱為 JADEPUFFER 的威脅行為者。

微軟安全研究團隊研究員 Yossi Weizman 與 Tushar Mudi 表示,這次行動的目標涵蓋 Azure 儲存體帳戶、SQL 資料庫、金鑰保存庫(Key Vault)、函式應用程式(Function App)、復原保護鎖、虛擬機器與 App Service,顯示其手法出現演進。

延伸閱讀:微軟揭AI代理型駭客JadePuffer攻擊Azure:7分鐘內嘗試刪除逾百個儲存體帳戶

偵察長達16小時,破壞僅花7分鐘

微軟觀察到,同一租戶下有兩組遭入侵的服務主體:一組負責偵察與資源探索,另一組負責破壞操作與憑證蒐集。

第一組服務主體針對虛擬機器、訂閱、資源群組與資源進行列舉,歷時近 16 小時,執行超過 300 次讀取操作。第二組在 90 分鐘後也展開探索,並在 5 秒內列舉了兩個訂閱下的虛擬機器與資源群組。16 小時後,第二組列舉 App Service 設定存放區,研判是為了尋找外洩的憑證。

隨後,第二組在 35 分鐘內執行 150 多項破壞或憑證蒐集相關操作。破壞序列約持續 7 分鐘,包含逾 100 次刪除儲存體帳戶的嘗試,並波及一個金鑰保存庫、一個函式應用程式、一個 App Service 方案,以及多個 Azure SQL 資料庫。不過,所有資料庫刪除嘗試都失敗,原因是攻擊者對該資源類型使用了不支援的 API 版本。

資源鎖與刪除保護擋下部分攻擊

微軟指出,多數遭鎖定的儲存體帳戶已被成功刪除,但 Azure 資源鎖(resource lock)與儲存體帳戶層級的刪除保護,擋下了少數帳戶的刪除嘗試。微軟認為,這顯示即使遭入侵的身分具備廣泛管理權限,獨立運作的防護機制仍然有效。

憑證曾在GitHub公開外洩

服務主體如何遭入侵,目前仍不明朗。微軟表示,受害組織一名員工曾在公開的 GitHub issue 中,以明文貼出該服務主體的用戶端 ID、用戶端密鑰與租戶 ID。該密鑰雖已移除,但仍可從公開的編輯紀錄中取得。

微軟另偵測到,與 Storm-3168 相關的基礎設施曾反覆探測多家客戶的 Azure App Service。微軟認為,從服務主體的分工與操作間隔來看,攻擊可能是自動化或腳本化執行。

研判以勒索為目標,但未見勒索訊息

微軟評估,這起攻擊的最終目的與勒索軟體相符:除了刪除大量 Azure 資源,備份與復原相關資源也一併遭到破壞,顯示攻擊者試圖削弱受害者的復原能力。不過,微軟並未觀察到勒索訊息,也未發現成功的資料外洩。

JADEPUFFER 先前由資安業者 Sysdig 記錄,該公司稱其為首個全程由大型語言模型(LLM)協助執行的勒索行動。Sysdig 指出,攻擊者利用 Langflow 的已知漏洞 CVE-2025-3248 入侵,之後竊取憑證、橫向移動,最後留下要求比特幣的勒索訊息。

延伸閱讀:首起AI代理全自動攻擊?JadePuffer 勒索軟體凸顯「代理人式威脅行為者」時代來臨

微軟表示,這起事件反映攻擊正朝 AI 協調方向發展,攻擊者能以更快速度、以更大規模在雲端環境中協調複雜的入侵後操作;防禦方也需要運用 AI,在大規模環境中進行調查與應變。

本文轉載自 TheHackerNews。