امنیت سایبری و شبکه

تحلیل حملات «JadePuffer»: نفوذ ایجنت‌های هوش مصنوعی به زیرساخت‌های ابری Azure

در تحولی نگران‌کننده در چشم‌انداز تهدیدات سایبری، گروه مهاجم JadePuffer با به‌کارگیری هوش مصنوعی عامل‌محور (Agentic AI)، زیرساخت‌های ابری مایکروسافت آژور (Azure) را هدف قرار داده است. این کمپین نه تنها بر سرقت داده‌ها متمرکز است، بلکه با اتکا به اتوماسیون هوشمند، اقدام به شناسایی دقیق محیط ابری و تخریب هدفمند منابع حیاتی می‌کند.

مکانیسم عملکرد حملات Agentic در محیط ابری

برخلاف حملات باج‌افزاری سنتی که به دخالت دستی گسترده نیاز دارند، مهاجمان JadePuffer از ایجنت‌های هوش مصنوعی برای خودکارسازی فرآیند نفوذ استفاده می‌کنند. این ایجنت‌ها قادرند در محیط کلاود حرکت عرضی (Lateral Movement) انجام داده، مستندات تنظیمات را تحلیل کرده و بدون نیاز به دستورات مستقیم انسانی، آسیب‌پذیری‌های پیکربندی را شناسایی کنند. این سطح از خودمختاری، سرعت شناسایی و اجرای فازهای بعدی حمله را به شدت افزایش داده است.

مراحل نفوذ و بهره‌برداری

تحقیقات نشان می‌دهد که مهاجمان از طریق حساب‌های کاربری به‌خطر افتاده به محیط Tenant دسترسی پیدا می‌کنند. پس از ورود اولیه، ایجنت‌های JadePuffer عملیات زیر را انجام می‌دهند:

  • شناسایی (Reconnaissance): استخراج فهرست سرویس‌های فعال، منابع ذخیره‌سازی و پیکربندی‌های شبکه با استفاده از ابزارهای بومی Azure CLI.
  • سرقت اعتبارنامه‌ها: جستجو برای کلیدهای API، Service Principals و رمزهای عبور ذخیره‌شده در سرویس‌هایی نظیر Azure Key Vault.
  • تخریب منابع: حذف ماشین‌های مجازی، پایگاه‌های داده و بک‌آپ‌های حیاتی برای ایجاد اختلال در تداوم کسب‌وکار و اعمال فشار جهت باج‌گیری.

اهمیت امنیت در مدل‌های مسئولیت مشترک (Shared Responsibility)

این حملات یادآوری مهمی برای متخصصان DevOps و امنیت ابری است که در مدل مسئولیت مشترک آژور، محافظت از لایه پیکربندی (Configuration Layer) و مدیریت دسترسی‌ها بر عهده کاربر است. استفاده از Azure PIM و پیاده‌سازی اصل «کمترین امتیاز» (Principle of Least Privilege) دیگر یک انتخاب نیست، بلکه ضرورتی برای مقابله با ایجنت‌های خودکار است.

مشخصات فنی و تاکتیک‌های شناسایی شده

  • هدف اصلی: سرویس‌های مدیریت ابری Azure (Tenant Admin/Contributor).
  • ابزارهای بهره‌برداری: اسکریپت‌های PowerShell مخرب و ابزارهای رابط خط فرمان (CLI) آژور.
  • هدف مخرب: حذف دیسک‌های Managed، اسنپ‌شات‌های بک‌آپ و غیرفعال‌سازی سرویس‌های پایش امنیتی.
  • تاکتیک‌های MITRE ATT&CK: شناسایی ابری (T1580)، سرقت اعتبارنامه (T1003) و تخریب داده‌ها برای باج‌گیری (T1485).

راهکارهای مقابله و سخت‌سازی زیرساخت

برای ایمن‌سازی محیط‌های ابری در برابر چنین حملاتی، اعمال سیاست‌های احراز هویت چندعاملی (MFA) برای تمام کاربران، به‌ویژه حساب‌های مدیریتی، حیاتی است. همچنین، استفاده از ابزارهای Microsoft Defender for Cloud برای شناسایی فعالیت‌های غیرعادی ناشی از استفاده از توکن‌های دسترسی می‌تواند لایه دفاعی موثری ایجاد کند. نظارت بر لاگ‌های Azure Activity و ایجاد هشدارهای خودکار برای عملیات تخریبی در سطح زیرساخت (مثل Delete Resource Group)، گام‌های ضروری در فرآیند پاسخ به حادثه (Incident Response) هستند.

📌 منبع و مطالعه بیشتر: گزارش کامل BleepingComputer درباره حملات JadePuffer
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای