Microsoftによると、7月に初めて報告された自律型の agentic AI 攻撃者「Jadepuffer」が、Azureリソースを標的にし始めました。流出した認証情報が侵入経路になった可能性があります。
Microsoftによると、7月に初めて確認された自律型AI攻撃者「Jadepuffer」は、活動範囲をAzure環境へ広げています。侵害したデジタルIDを使ってリソースを列挙し、クラウド資産を削除し、ほかの認証情報も収集しています。
Microsoftは、Storm-3168(Jadepufferとも呼ばれます)に関するブログ記事で、この活動には「侵害したサービスプリンシパルを使ったAzureリソースの大規模な破壊活動と、将来のデータ窃取に利用され得るクラウド認証情報の収集」が含まれると述べています。サービスプリンシパルとは、Azure上で動作するアプリケーションに付与される、固有のマシンIDです。
Microsoftはブログ記事「Storm-3168: Agentic-driven cloud attacks using compromised service principals」で、次のように説明しています。「破壊的な操作は、サービスプリンシパルの侵害によって実行されました。標的となったのは、Azure Storageアカウント、SQLデータベース、Key Vault、Function Apps、復旧保護ロック、仮想マシン、App Servicesです」
このキャンペーンは、7月にSysdigが報告したものです。Sysdigは、Jadepufferを、エクスプロイト、認証情報へのアクセス、破壊活動といった攻撃の各段階を自律的に実行できるAI駆動型の攻撃オペレーションだと説明していました。
2つのIDで役割を分担
Microsoftは、同一テナント内で侵害されたサービスプリンシパルを2つ確認したと説明しています。一方は偵察を担当し、もう一方は探索、破壊行為、認証情報の収集を実行していました。
このうち1つのIDは、15時間以上かけて仮想マシン、サブスクリプション、リソースグループなどを列挙しました。読み取り操作の成功は300回を超えたといいます。
もう1つのサービスプリンシパルは、複数のサブスクリプションにまたがるリソースを数秒で列挙し、その後も追加の探索を行ったとMicrosoftは述べています。
Microsoftは、こうした活動のタイミングと分担は「自動化またはスクリプト化された実行であることを強く示している」と指摘しています。
Swimlaneのセキュリティ自動化リードアーキテクトであるNick Tausek氏は、この挙動はキャンペーンについてこれまでに得られた知見と一致すると話します。
Tausek氏は次のように述べています。「Jadepufferが以前に起こしたデータベース攻撃では、AIエージェントが恐喝のシナリオに沿って作業を進め、失敗した手順は修正していました。今回Microsoftは、このグループの活動がAzureにも及んでいることを突き止めました。侵害されたサービスプリンシパルがリソースを把握し、その後7分間で一気に破壊しています」
破壊行為は数分間
2つのエージェントは偵察を終えると、破壊活動を開始しました。約35分の間に、破壊または認証情報に関する操作を150回以上実行しています。
ブログ記事によると、破壊活動の中心となった一連の操作は約7分間続きました。ストレージアカウントの削除を100回以上試み、その大半が成功しています。
Microsoftによれば、攻撃者は同じリソースグループに関連するAzure Key Vault、Function App、App Serviceプランも削除しました。
Azure SQLデータベースや、Azure Site Recoveryロック、バックアップ保護ロックなどのバックアップ関連の保護機能も、削除が試みられたといいます。
Tausek氏は、この活動の速さと連携ぶりは、従来型の対応モデルでは対処が難しくなり得ると指摘します。
同氏は次のように述べています。「これほどの速度では、被害が広がる前に、AI SOCがID活動とクラウドの変更を結び付ける必要があります」
破壊の後に認証情報へアクセス
Microsoftによると、破壊活動から約30分後、同じサービスプリンシパルがストレージアカウントのアクセスキーを要求しました。成功したListKeysリクエストは30回を超えています。
ブログ記事によると、このリクエストには、リカバリサービスに関連するストレージアカウントも含まれていました。
Microsoftは、リソースの削除、復旧の仕組みへの妨害、認証情報の収集を組み合わせたこの手口は、「ランサムウェアや恐喝の攻撃を支えかねない戦術と一致する」としています。
ただし、この活動では身代金要求メッセージは確認されておらず、データの窃取も裏付けられていないと、同社は述べています。
Corsica TechnologiesのCISOであるRoss Filipek氏は、破壊の後に認証情報へアクセスするという流れが、対応をさらに難しくすると指摘します。
Filipek氏は次のように述べています。「ここでの復旧は、削除されたものを作り直すだけでは済みません。攻撃者はその後ストレージアカウントのキーを要求しており、データへの別の経路を手にした可能性があります」
「対応担当者は、どのIDとキーが触れられたのかを特定し、復元したサービスを信頼する前に、その使用状況を確認する必要があります」
認証情報が流出した可能性
Microsoftは、初期アクセスの経路は確認できなかったとしています。ただ、侵害されたサービスプリンシパルに関連する認証情報が、以前に公開GitHubのIssueに平文で掲載されていたことを突き止めました。
Microsoftによると、このシークレットは後に削除されたものの、編集履歴からは引き続きアクセスできる状態でした。
Microsoftは次のように述べています。「公開された認証情報は、失効またはローテーションするまで使用できます。最初に公開した内容を削除しただけでは、露出の問題は解消されません」
Filipek氏は、この発見はクラウド環境に共通するリスクを浮き彫りにしていると話します。
同氏は次のように述べています。「クラウドの認証情報は、投稿から削除された後も、GitHubのIssueの編集履歴に残っていました。IT部門にとっては、日常的な後片付けがアカウントを危険にさらしかねないという、有益な警告です」
「攻撃者がアプリケーションIDを手にすれば、その活動は通常のクラウド管理作業と見分けがつきにくくなります」
自動化と規模に着目
Microsoftは、今回の活動は「AIが指揮する攻撃へのより広範な移行」を反映していると述べています。攻撃者は「より高速かつ大規模に」、クラウド環境をまたいで作戦を連携させられるようになるといいます。
Tausek氏は、Azureでの活動は連携した実行を示すものの、各段階をAIが指示していた証拠になるとは限らないと述べています。
同氏は次のように話します。「AIが指揮する攻撃についてのMicrosoftの警告には同意します。ただ、Azureで見つかった証拠が示すのは、連携した自動化です。AIが各段階を指示していたことまでは証明していません」
さらに次のように付け加えました。「エージェント型AIは、アナリストがその一連の流れを組み立て、封じ込めの準備を進めるのに役立ちます。重大な措置は、人間が承認する形にすればよいのです」
焦点はIDと復旧の管理
Microsoftは、同様の活動によるリスクを減らすため、組織にワークロードIDの保護、最小権限アクセスの徹底、バックアップと復旧リソースの保護を推奨しています。
Tausek氏は、露出したシークレットのローテーション、サービスプリンシパルの権限の制限、攻撃者に侵入される前のバックアップシステムの保護によって、組織はリスクを減らせると述べています。
Filipek氏は、チーム間で対応計画を立てておくことも重要だと話します。
同氏は次のように述べています。「そのためには、開発、クラウド運用、インシデント対応の連携が欠かせません。障害が起きてから認証情報の管理者を決めようとしていては、貴重な時間を失います」