AIアクター「JadePuffer」がAzureテナントを侵害、破壊的なクラウド攻撃を展開

エージェント型AIの攻撃者が、侵害したMicrosoft Azureの認証情報を悪用し、わずか数分でクラウドリソースを破壊しました。ランサムウェアまたは恐喝を狙った攻撃とみられます。

Microsoftはこの攻撃を、Storm-3168として追跡している「JadePuffer」の犯行としています。Sysdigの研究者らは7月、このグループを大規模言語モデル(LLM)主導によるランサムウェア攻撃として初めて確認された事例として特定していました。

9月25日に公開されたMicrosoft Security Researchのブログ記事によると、今回JadePuffer は2つの正規のサービスプリンシパルを侵害し、その後数時間をかけて被害組織の環境を調べ上げました。偵察を終えると、ストレージ、アプリケーション、データベースの消去を試みる高度に自動化された破壊活動を開始し、バックアップや復旧の制御機能も標的にしました。

Microsoftは、この一連の活動全体がランサムウェアや恐喝の手口と一致するとしています。一方で、Microsoft Security Researchと研究者のYossi Weizman氏、Tushar Mudi氏によるブログ記事は「今回説明した活動では、身代金要求メッセージは確認されておらず、データの窃取が成功したことも確認できていません」と述べています。

まず偵察、その後に破壊

Microsoftが詳述した攻撃は6月上旬に発生しました。JadePuffer は、同じAzureテナントに属する2つのサービスプリンシパルを侵害しました。一方は偵察とリソースの探索を担当し、もう一方は探索、破壊活動、認証情報の収集を担当しました。

最初に侵害されたサービスプリンシパルは、約15時間半をかけて仮想マシン(VM)、サブスクリプション、リソースグループなどを洗い出し、300件を超える読み取り操作を成功させました。この偵察の開始から約90分後には、2つ目のサービスプリンシパルが、2つのサブスクリプションにまたがるVMとリソースグループをわずか5秒で列挙しました。

Weizman氏とMudi氏は「これだけ広範な活動を行えば、攻撃者は組織のAzure環境全体を見渡せるようになります」と記しています。

その16時間後、2つ目のサービスプリンシパルはAzure App Serviceの構成ストアの列挙に成功しました。露出した認証情報を探していた可能性があります。一方、Azure OpenSearchリソースの検索には失敗しました。また、存在しないストレージアカウントに対してListKey操作も試みています。

その1秒足らず後に破壊活動が始まりました。ストレージアカウントの削除が100件以上試みられ、大半が成功しています。JadePuffer は、同じリソースグループ内のAzure Key Vault、Function App、App Serviceプランも削除しました。同じサービスプリンシパルは複数のAzure SQLデータベースを並行して削除しようともしましたが、攻撃者がサポート対象外のAPIバージョンを使ったため失敗しました。

破壊活動から約30分後、このサービスプリンシパルは、Site Recovery関連のアカウントを含むAzure Storageアカウントの一覧を要求しました。続いて、アクセスキーを取得するためのListKeys要求を30件以上成功させています。

GitHubで露出していたシークレット

Microsoftは、攻撃者が当初どのようにサービスプリンシパルを侵害したのかを特定できていません。ただ、このサービスプリンシパルのクライアントID、クライアントシークレット、テナントIDが、被害組織の従業員によって公開GitHubのIssueに平文で書き込まれていたことを突き止めました。このIssueは後に編集され、露出したシークレットは削除されましたが、公開されている編集履歴からは情報を引き続き閲覧できる状態でした。Microsoftは、この露出した認証情報が攻撃に使われたかどうかは確認できていないとしています。

それでも、認証情報の露出が要因だった可能性を認めた点について、Corsica TechnologiesのCISO(最高情報セキュリティ責任者)Ross Filipek氏は「日常的な後片付けが、アカウントを危険にさらしたままにしかねないという有益な警告です」と指摘します。「攻撃者がアプリケーションのIDを手に入れると、その活動は通常のクラウド管理作業のように見えてしまいます」

今回の攻撃により、JadePuffer の既知の活動はAzureにまで広がりました。Microsoftは、AIが指揮する攻撃が、クラウド環境をまたぐ複雑な侵害後の作戦を「より高速かつ大規模に」調整できる可能性があると強調しています。

一方で、JadePuffer の過去の活動とは違い、今回の攻撃が完全にAI主導だったとは確信できないとする専門家もいます。SwimlaneのリードセキュリティオートメーションアーキテクトであるNick Tausek氏は次のように話します。「AIが主導する攻撃についてのMicrosoftの警告には同意します。ただ、Azureで確認された証拠が示しているのは、調整された自動化であり、AIがすべての手順を指揮したことまでは裏付けていません」

それでもTausek氏は、エージェント型AIが危険な敵対者になり得ることは認めています。

実際、Microsoftによると、JadePuffer に関連するインフラは年初から、さまざまな顧客の複数のAzure Appサービスを探っています。ブログ記事によると、このエージェントは「WordPressの管理画面、PHP-CGI、LangFlowのコード検証エンドポイント(/api/v1/validate/code)、その他のWebシェルに似たパス」など、クラウド環境に侵入するさまざまな方法を試しているとみられます。

JadePufferからAzure環境を守るには

エージェント型AIの攻撃者の能力は進化を続けており、自律型AIによる攻撃も恐ろしいほど一般的になりつつあります。Microsoftは、防御側も同じ手段で対抗し、AIを使って脅威を軽減すべきだと助言しています。

研究者らは「アナリストが個々の操作を手作業で一つずつ追う必要をなくすため、Project PerceptionやMDASHといった取り組みは、AIを使って、拡大し複雑化する環境全体で防御側が調査と対応を行えるモデルを支えることを目指しています」と記しています。

Microsoftはブログ記事で、JadePufferが行ったような活動のリスクを減らし、影響を抑えるためのさまざまな緩和策も推奨しています。具体的には、重要なAzureワークロードに適切なMicrosoft Defender for Cloudのプランを有効にすること、アプリケーションの認証情報とシークレットを保護して継続的に評価すること、侵害または露出した認証情報を直ちにローテーションし、認証情報のライフサイクル管理を確立すること、サービスプリンシパルやその他のワークロードIDに最小権限の原則を適用することなどです。

翻訳元: https://www.darkreading.com/cloud-security/jadepuffer-ai-actor-azure-tenant-destructive-cloud-attack

本記事は darkreading.com の記事を翻訳・要約したものです。