در تحولی نگرانکننده در چشمانداز تهدیدات سایبری، گروه مهاجم JadePuffer با بهکارگیری هوش مصنوعی عاملمحور (Agentic AI)، زیرساختهای ابری مایکروسافت آژور (Azure) را هدف قرار داده است. این کمپین نه تنها بر سرقت دادهها متمرکز است، بلکه با اتکا به اتوماسیون هوشمند، اقدام به شناسایی دقیق محیط ابری و تخریب هدفمند منابع حیاتی میکند.
مکانیسم عملکرد حملات Agentic در محیط ابری
برخلاف حملات باجافزاری سنتی که به دخالت دستی گسترده نیاز دارند، مهاجمان JadePuffer از ایجنتهای هوش مصنوعی برای خودکارسازی فرآیند نفوذ استفاده میکنند. این ایجنتها قادرند در محیط کلاود حرکت عرضی (Lateral Movement) انجام داده، مستندات تنظیمات را تحلیل کرده و بدون نیاز به دستورات مستقیم انسانی، آسیبپذیریهای پیکربندی را شناسایی کنند. این سطح از خودمختاری، سرعت شناسایی و اجرای فازهای بعدی حمله را به شدت افزایش داده است.
مراحل نفوذ و بهرهبرداری
تحقیقات نشان میدهد که مهاجمان از طریق حسابهای کاربری بهخطر افتاده به محیط Tenant دسترسی پیدا میکنند. پس از ورود اولیه، ایجنتهای JadePuffer عملیات زیر را انجام میدهند:
- شناسایی (Reconnaissance): استخراج فهرست سرویسهای فعال، منابع ذخیرهسازی و پیکربندیهای شبکه با استفاده از ابزارهای بومی Azure CLI.
- سرقت اعتبارنامهها: جستجو برای کلیدهای API، Service Principals و رمزهای عبور ذخیرهشده در سرویسهایی نظیر Azure Key Vault.
- تخریب منابع: حذف ماشینهای مجازی، پایگاههای داده و بکآپهای حیاتی برای ایجاد اختلال در تداوم کسبوکار و اعمال فشار جهت باجگیری.
اهمیت امنیت در مدلهای مسئولیت مشترک (Shared Responsibility)
این حملات یادآوری مهمی برای متخصصان DevOps و امنیت ابری است که در مدل مسئولیت مشترک آژور، محافظت از لایه پیکربندی (Configuration Layer) و مدیریت دسترسیها بر عهده کاربر است. استفاده از Azure PIM و پیادهسازی اصل «کمترین امتیاز» (Principle of Least Privilege) دیگر یک انتخاب نیست، بلکه ضرورتی برای مقابله با ایجنتهای خودکار است.
مشخصات فنی و تاکتیکهای شناسایی شده
- هدف اصلی: سرویسهای مدیریت ابری Azure (Tenant Admin/Contributor).
- ابزارهای بهرهبرداری: اسکریپتهای PowerShell مخرب و ابزارهای رابط خط فرمان (CLI) آژور.
- هدف مخرب: حذف دیسکهای Managed، اسنپشاتهای بکآپ و غیرفعالسازی سرویسهای پایش امنیتی.
- تاکتیکهای MITRE ATT&CK: شناسایی ابری (T1580)، سرقت اعتبارنامه (T1003) و تخریب دادهها برای باجگیری (T1485).
راهکارهای مقابله و سختسازی زیرساخت
برای ایمنسازی محیطهای ابری در برابر چنین حملاتی، اعمال سیاستهای احراز هویت چندعاملی (MFA) برای تمام کاربران، بهویژه حسابهای مدیریتی، حیاتی است. همچنین، استفاده از ابزارهای Microsoft Defender for Cloud برای شناسایی فعالیتهای غیرعادی ناشی از استفاده از توکنهای دسترسی میتواند لایه دفاعی موثری ایجاد کند. نظارت بر لاگهای Azure Activity و ایجاد هشدارهای خودکار برای عملیات تخریبی در سطح زیرساخت (مثل Delete Resource Group)، گامهای ضروری در فرآیند پاسخ به حادثه (Incident Response) هستند.