VLOBS.COM – Microsoft melaporkan bahwa pelaku yang dilacak sebagai Storm-3168 menggunakan identitas layanan Azure yang dicuri untuk menghapus sumber daya cloud dan mengumpulkan kredensial. Aktivitas tersebut berlangsung selama sekitar 18 jam pada awal Juni.
Menurut peneliti Microsoft Yossi Weizman dan Tushar Mudi, dua service principal yang terdampak berada dalam tenant cloud yang sama. Salah satunya digunakan untuk pengintaian dan pencarian sumber daya, sementara yang lain menjalankan operasi destruktif serta mengumpulkan kredensial.
Baca juga: Modal Labs Dekati Pendanaan US$750 Juta dengan Valuasi US$15,75 Miliar
Selama sekitar 15 jam 30 menit, identitas layanan pertama mengumpulkan informasi tentang Azure Virtual Machines, langganan, grup sumber daya, dan berbagai sumber daya lain. Microsoft mencatat lebih dari 300 operasi baca yang berhasil. Sekitar 90 menit setelah aktivitas itu dimulai, service principal kedua juga membaca informasi VM dan grup sumber daya di dua langganan dalam waktu lima detik.
Lebih dari 100 akun Azure Storage menjadi sasaran
Sekitar 16 jam setelah pembacaan awal, service principal kedua menemukan penyimpanan konfigurasi Azure App Service. Microsoft menduga pelaku mencari kredensial yang terekspos. Pelaku juga mencoba menemukan sumber daya Azure OpenSearch, tetapi upaya itu gagal.
Setelah tahap tersebut, service principal itu mencoba lebih dari 150 tindakan destruktif atau pencurian kredensial dalam 35 menit. Aktivitas penghapusan berlangsung sekitar tujuh menit dan menyasar lebih dari 100 akun Azure Storage. Sebagian besar penghapusan berhasil, meski beberapa terhalang oleh kunci sumber daya dan perlindungan di tingkat akun penyimpanan.
Baca juga: Prospektus Anthropic Ungkap Rugi Besar dan Risiko AI bagi Manusia
Pelaku juga menghapus Azure Key Vault, Function App, dan App Service plan yang berada dalam satu grup sumber daya. Upaya menghapus beberapa basis data Azure SQL gagal karena menggunakan versi API yang tidak didukung untuk jenis sumber daya tersebut.
Sekitar 28 menit setelah aktivitas penghapusan berakhir, service principal yang sama membuat inventaris akun Azure Storage dan mengirim lebih dari 30 permintaan ListKeys yang berhasil untuk meminta kunci akses. Akun yang ditargetkan mencakup penyimpanan terkait Azure Site Recovery. Pelaku juga beberapa kali gagal menghapus kunci Azure Site Recovery dan Azure Backup yang melindungi akun penyimpanan.
Baca juga: AWS Perlu Menerima Perannya sebagai Pemasok Infrastruktur AI
Microsoft menilai penghapusan berbagai sumber daya, upaya mengganggu mekanisme pemulihan, serta pengumpulan kredensial konsisten dengan taktik yang dapat mendukung ransomware dan pemerasan. Namun, Microsoft tidak menemukan catatan tebusan maupun memastikan adanya eksfiltrasi data yang berhasil dalam aktivitas tersebut.
Storm-3168 sebelumnya dikaitkan dengan JadePuffer, infeksi ransomware agentik pertama yang diketahui dan dilaporkan pada musim panas. Dalam kasus itu, sebuah LLM mengendalikan operasi pemerasan, mulai dari memperoleh akses awal hingga merusak data. Microsoft mengatakan belum mengetahui bagaimana pelaku mula-mula membajak service principal. Namun, seorang karyawan organisasi yang sama sebelumnya diketahui mengekspos client ID, client secret, dan tenant ID dalam teks biasa di sebuah isu GitHub publik.















