แฮกเกอร์ JADEPUFFER เจาะ Service Principals ทำลายทรัพยากรบน Azure

กลุ่มผู้คุกคามที่รู้จักในชื่อ JADEPUFFER ได้รับการตรวจพบว่ามีการดำเนินการทำลายล้างภายในสภาพแวดล้อม Microsoft Azure โดยใช้ service principals ที่ถูกบุกรุก

Microsoft ซึ่งกำลังติดตามกิจกรรมนี้ภายใต้ชื่อ Storm-3168 ระบุว่านี่คือวิวัฒนาการในวิธีการโจมตีของผู้คุกคามกลุ่มนี้ โดยเหตุการณ์เกิดขึ้นในช่วงต้นเดือนมิถุนายน 2026 เป็นระยะเวลารวมประมาณ 18 ชั่วโมง

การปฏิบัติการทำลายล้างครั้งนี้ได้รับความสะดวกจากการบุกรุก service principals และมุ่งเป้าไปที่ Azure Storage Accounts, SQL databases, Key Vaults, Function Apps, recovery protection locks, Virtual Machines และ App Services ตามที่นักวิจัย Yossi Weizman และ Tushar Mudi พร้อมทีมวิจัยความปลอดภัยของ Microsoft กล่าว

JADEPUFFER ถูก บันทึกข้อมูลเป็นครั้งแรก โดย Sysdig ซึ่งอธิบายว่าเป็นปฏิบัติการเรียกค่าไถ่ครั้งแรกที่ทำงานแบบครบวงจร (end-to-end) ด้วยความช่วยเหลือของโมเดลภาษาขนาดใหญ่ (LLM) การโจมตีแบบ agentic นี้ใช้ช่องโหว่ความปลอดภัย Langflow (CVE-2025-3248) เพื่อเจาะระบบและเก็บเกี่ยวข้อมูลประจำตัว (credentials) รวมถึงเข้ารหัสไฟล์และทำลายฐานข้อมูลเพื่อเรียกค่าไถ่เป็น Bitcoin

แม้การโจมตีจะใช้ฟังก์ชัน AES_ENCRYPT() ของ MySQL ในช่วงแรก แต่พบว่ากลุ่มเดิมได้กลับมาโจมตีซ้ำด้วยมัลแวร์เรียกค่าไถ่ภาษา Go ชื่อ ENCFORGE ซึ่งออกแบบมาเพื่อมุ่งเป้าโครงสร้างพื้นฐาน AI โดยเฉพาะ ครอบคลุมไฟล์กว่า 180 ชนิด ตั้งแต่ model checkpoints ไปจนถึงชุดข้อมูลฝึกสอนและไฟล์โครงการ Xcode

Microsoft พบว่ามี service principals สองตัวใน tenant เดียวกันถูกบุกรุก ตัวแรกใช้สำหรับการลาดตระเวน (reconnaissance) และค้นหาทรัพยากรกว่า 16 ชั่วโมง ส่วนตัวที่สองใช้เพื่อทำลายล้างและรวบรวมข้อมูลประจำตัว โดยมีการดำเนินการกว่า 150 รายการภายในเวลาเพียง 35 นาที

ลำดับการทำลายล้างหลักใช้เวลาประมาณเจ็ดนาที เกี่ยวข้องกับความพยายามลบบัญชีจัดเก็บข้อมูลมากกว่า 100 ครั้ง และมุ่งเป้าไปที่ Key Vault รวมถึงฐานข้อมูล SQL อย่างไรก็ตาม ความพยายามลบฐานข้อมูล SQL ล้มเหลวเนื่องจากการใช้ API version ที่ไม่รองรับ

บัญชี Azure Storage ส่วนใหญ่ถูกลบสำเร็จ แต่ Microsoft ระบุว่าการใช้ Azure resource locks และการป้องกันการลบในระดับ storage account ช่วยขัดขวางการทำลายล้างได้บางส่วน แม้ผู้โจมตีจะมีสิทธิ์ดูแลระบบระดับกว้างก็ตาม

ต้นเหตุของการบุกรุกคาดว่ามาจาก client ID, client secret และ tenant ID ถูกเปิดเผยเป็นข้อความธรรมดาในประเด็นปัญหา (issue) บน GitHub สาธารณะโดยพนักงานขององค์กร ซึ่งแม้จะลบออกไปแล้วแต่ยังสามารถเข้าถึงได้ผ่านประวัติการแก้ไข

Microsoft ประเมินว่าเป้าหมายสูงสุดสอดคล้องกับมัลแวร์เรียกค่าไถ่ เนื่องจากมีการลบทรัพยากรสำรองและกู้คืนข้อมูลเพื่อตัดช่องทางกู้คืนของเหยื่อ แม้จะยังไม่พบข้อความเรียกค่าไถ่หรือการขโมยข้อมูลออกที่สำเร็จก็ตาม กิจกรรมนี้เน้นย้ำถึงการเปลี่ยนผ่านสู่การโจมตีที่ประสานงานโดย AI ซึ่งมีความเร็วและขนาดที่น่ากังวลขึ้นกว่าเดิม

Source: The Hacker News
ดูแลงานแปลและเรียบเรียงโดย AttapolK

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร