JadePuffer 勒索軟體攻擊蔓延至 Azure 雲端,刪除儲存帳戶
網路安全

JadePuffer 勒索軟體攻擊蔓延至 Azure 雲端,刪除儲存帳戶

AI News Bot
2026-10-02
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

JadePuffer 勒索軟體攻擊蔓延至 Azure 雲端,刪除儲存帳戶

核心重點:資安公司 Sysdig 與微軟資安研究團隊近期發現,JadePuffer 勒索軟體已將攻擊向 Azure 雲端環境延伸,透過被盜的 服務主體(Service Principal)憑證自動偵察、取得儲存帳戶金鑰,並在短短約 7 分鐘內刪除超過 100 個 儲存帳號、SQL 資料庫、Key Vault、Function Apps、虛擬機器與 App Services 等核心資源。

背景與攻擊流程

  1. AI 代理自動化

    Sysdig 於 7 月首次揭露 JadePuffer,指出其利用 AI 代理自動完成偵察、憑證竊取、橫向移動與資料加密等全流程。此波攻擊更進一步擴展至 AI 資產、訓練資料集與向量資料庫。

  2. 服務主體被盜

    微軟於 6 月發現兩起針對 Azure 的案例,攻擊者先透過被入侵的服務主體取得受害者 Azure 環境的存取權限。微軟未能確認最初的入侵向量,但其中一組服務主體憑證曾在 GitHub 公開 Issue 中出現,暗示可能是開發人員不慎將憑證上傳至公開代碼庫。

  3. 快速刪除行動

    攻擊者在取得儲存帳戶金鑰後,對超過 100 個儲存帳號發動刪除指令,同時嘗試刪除 SQL 資料庫、Key Vault、Recovery Protection Lock(復原保護鎖)等資源。除部分資源因鎖定或保護機制未受影響外,刪除行動僅持續約 7 分鐘,即完成大規模破壞。

影響評估

  • 業務中斷:儲存帳戶與 App Services 被刪除會直接導致資料遺失、服務不可用,對企業營運造成即時衝擊。
  • 資安防護缺口:服務主體憑證若未妥善管理,將成為攻擊者橫向移動的捷徑;同時,部分資源缺乏足夠的刪除保護機制,讓惡意行為得以在短時間內完成。
  • 偵測與回應挑戰:攻擊者利用 AI 代理自動化偵察與執行,縮短了攻擊窗口,使傳統的手動偵測與回應難以及時阻止。

未來展望與防護建議

  1. 加強憑證管理:企業應採用 零信任 原則,對服務主體使用最小權限原則(Least Privilege),並定期輪換金鑰與密碼。

  2. 啟用資源保護:針對關鍵儲存帳戶、SQL 資料庫與 Key Vault,啟用 刪除保護鎖(Deletion Protection)與 多重認證(MFA)機制,降低被瞬間刪除的風險。

  3. 持續監控與自動化回應:利用 Azure 原生日誌(Azure Monitor)與行為分析(UEBA)即時偵測異常存取,結合自動化腳本在偵測到可疑服務主體活動時即時封鎖。

  4. 安全開發流程:避免在公開平台(如 GitHub)洩漏任何憑證,並在 CI/CD 流程中加入機密掃描工具。

JadePuffer 已證明勒索軟體不再侷限於本地端或傳統伺服器,雲端資源同樣是高價值目標。唯有在身份驗證、憑證管理與資源保護上同步提升防禦深度,才能在未來的雲端攻擊浪潮中保持韌性。

分享