JadePuffer tấn công Azure: Chiếm đoạt danh tính máy để phá hủy tài nguyên đám mây

AI & ML28 tháng 9, 2026·6 phút đọc

Microsoft phát hiện nhóm tội phạm mạng đứng sau JadePuffer — vụ ransomware tự trị đầu tiên được ghi nhận — đã chiếm đoạt các service principal của Azure để thực hiện chuỗi tấn công phá hủy tài nguyên đám mây kéo dài 18 giờ. Nhóm này bị Microsoft theo dõi với tên Storm-3168.

JadePuffer tấn công Azure: Chiếm đoạt danh tính máy để phá hủy tài nguyên đám mây

Microsoft vừa công bố phát hiện mới về nhóm tội phạm mạng đứng sau JadePuffer — vụ tấn công ransomware tự trị (agentic ransomware) đầu tiên được ghi nhận trên thế giới. Không chỉ dừng lại ở việc mã hóa dữ liệu, nhóm này còn sử dụng danh tính Azure bị đánh cắp để phá hủy tài nguyên đám mây và thu thập thông tin xác thực.

Từ JadePuffer đến Storm-3168

Vào tháng 7, các chuyên gia săn lùng mối đe dọa của Sysdig đã phát hiện JadePuffer — vụ lây nhiễm ransomware đầu tiên mà một mô hình ngôn ngữ lớn (LLM) điều khiển toàn bộ chiến dịch tống tiền: từ giành quyền truy cập ban đầu, xâm nhập máy chủ cơ sở dữ liệu sản xuất cho đến phá hủy dữ liệu.

Nay Microsoft cho biết họ đã phát hiện cùng thủ phạm này — được theo dõi dưới mã Storm-3168 — với những hành vi nguy hiểm hơn nữa.

Chuỗi tấn công kéo dài 18 giờ

Trong khoảng 18 giờ vào đầu tháng 6, Storm-3168 đã xâm phạm hai service principal (danh tính máy) và sử dụng chúng để "phá hủy tài nguyên Azure trên diện rộng" cùng "thu thập thông tin xác thực đám mây có thể phục vụ cho các vụ rò rỉ dữ liệu trong tương lai". Thông tin được các nhà nghiên cứu Yossi Weizman và Tushar Mudi công bố hôm thứ Sáu.

Hai service principal bị xâm phạm thuộc cùng một tenant đám mây. Kẻ tấn công dùng một danh tính để trinh sát và khám phá tài nguyên, danh tính còn lại để thực hiện các hoạt động phá hủy và thu thập thông tin xác thực.

Điều đáng lo ngại là Microsoft chưa xác định được cách Storm-3168 chiếm đoạt các service principal ngay từ đầu.

Tuy nhiên, nhóm nghiên cứu lưu ý rằng một nhân viên của chính tổ chức bị tấn công trước đó từng để lộ client ID, client secret và tenant ID ở dạng văn bản thuần trong một issue công khai trên GitHub. Từ đầu năm nay, hạ tầng liên kết với Storm-3168 cũng liên tục thăm dò nhiều dịch vụ Azure App của các khách hàng khác nhau.

Giai đoạn trinh sát: 15 tiếng rưỡi "thu thập" thông tin

Toàn bộ cuộc tấn công kéo dài khoảng 18 giờ, trong đó riêng giai đoạn trinh sát chiếm 15 giờ 30 phút. Service principal bị xâm phạm đã thu thập thông tin chi tiết về Azure Virtual Machines, các subscription, resource group và tài nguyên, hoàn thành hơn 300 thao tác đọc thành công.

Theo các nhà nghiên cứu, phạm vi hoạt động rộng như vậy cho phép kẻ tấn công có tầm nhìn bao quát toàn bộ môi trường Azure của tổ chức.

Giai đoạn phá hủy: 7 phút, hơn 100 tài khoản lưu trữ bị xóa

Khoảng 90 phút sau khi danh tính máy đầu tiên bắt đầu "hút" thông tin Azure, service principal thứ hai khởi động và chỉ mất 5 giây để đọc Azure VM cùng resource group trên hai subscription. Cả hai service principal đều dùng hạ tầng liên kết Storm-3168, cùng dấu vết mạng và user agent python-requests/2.34.2.

Khoảng 16 giờ sau các thao tác đọc mục tiêu ban đầu, service principal thứ hai phát hiện các kho cấu hình Azure App Service (nhiều khả năng đang tìm kiếm thông tin xác thực bị lộ) và cố gắng tìm kiếm tài nguyên Azure OpenSearch nhưng bất thành. Bảy mươi giây sau đó, nó thử thao tác ListKey nhắm vào một tài khoản lưu trữ không tồn tại.

Rồi giai đoạn phá hủy bắt đầu. Trong vòng 35 phút, danh tính máy bị xâm phạm thực hiện hơn 150 nỗ lực phá hủy hoặc đánh cắp thông tin xác thực. Riêng hoạt động phá hủy chỉ kéo dài khoảng 7 phút nhưng nhắm xóa hơn 100 tài khoản Azure Storage, phần lớn thành công. Một số ít bị chặn nhờ resource lock và cơ chế bảo vệ xóa ở cấp tài khoản lưu trữ.

Kẻ tấn công còn xóa một Azure Key Vault, một Function App và một App service plan — tất cả thuộc cùng resource group và nhiều khả năng hỗ trợ cho ứng dụng Function đó.

Đáng chú ý, cùng service principal này còn cố xóa song song nhiều Azure SQL database, nhưng mọi nỗ lực đều thất bại vì sử dụng phiên bản API không được hỗ trợ cho loại tài nguyên Azure SQL database.

Dấu hiệu của một cuộc tấn công tống tiền

Khoảng 28 phút sau khi giai đoạn phá hủy kết thúc, service principal này thực hiện yêu cầu kiểm kê Azure Storage Account và gửi hơn 30 yêu cầu ListKeys thành công, đề nghị ARM trả về khóa truy cập của từng tài khoản lưu trữ — bao gồm cả các tài khoản liên quan đến Azure Site Recovery.

Nhiều nỗ lực xóa khác cũng nhắm vào khóa Azure Site Recovery và khóa bảo vệ Azure Backup đang bảo vệ các tài khoản lưu trữ.

Theo Microsoft, việc phá hủy hàng loạt tài nguyên Azure trong khi nhắm mục tiêu vào các cơ chế sao lưu và phục hồi cho thấy Storm-3168 đang chuẩn bị cho một cuộc tấn công ransomware.

"Kết hợp lại, việc phá hủy tài nguyên, nỗ lực can thiệp vào cơ chế phục hồi và thu thập thông tin xác thực có thể mở đường tới dữ liệu đều nhất quán với các chiến thuật hỗ trợ hoạt động ransomware và tống tiền."

Tuy nhiên, điều kỳ lạ là không có thư đòi tiền chuộc nào được gửi đi. Microsoft cho biết họ không quan sát thấy ghi chú tống tiền hay xác nhận việc rò rỉ dữ liệu thành công trong hoạt động được mô tả.

Bài học cho doanh nghiệp Việt Nam

Vụ việc là lời cảnh báo rõ ràng cho các tổ chức đang vận hành hạ tầng trên Azure nói riêng và các nền tảng đám mây nói chung:

  • Không bao giờ lưu client secret hay tenant ID ở dạng văn bản thuần trong mã nguồn, issue GitHub hay bất kỳ kênh công khai nào. Hãy dùng Azure Key Vault hoặc managed identity.
  • Áp dụng nguyên tắc đặc quyền tối thiểu cho service principal, tránh cấp quyền xóa tài nguyên trên diện rộng.
  • Bật resource lock và các cơ chế bảo vệ bất biến (immutable backup) để chặn các nỗ lực xóa hàng loạt.
  • Giám sát hành vi bất thường như các thao tác ListKeys diện rộng, truy vấn dò tìm tài nguyên liên tục hay việc đọc đồng loạt VM và resource group trong thời gian ngắn.
  • Cảnh giác với user agent đáng ngờ như python-requests/2.34.2 xuất hiện trong nhật ký truy cập Azure.

Sự xuất hiện của agentic ransomware — nơi AI tự động hóa toàn bộ chuỗi tấn công từ trinh sát đến phá hủy — đánh dấu một bước tiến đáng lo ngại của tội phạm mạng. Khi các mô hình ngôn ngữ ngày càng được tích hợp vào công cụ tấn công, tốc độ và quy mô của các vụ xâm phạm đám mây có thể tăng vọt trong thời gian tới.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗