مجموعة JADEPUFFER تحذف موارد سحابية عبر هويات خدمات مخترقة

كشفت شركة مايكروسوفت عن تطور جديد وخطير في نشاط مجموعة التهديد المعروفة باسم JADEPUFFER، بعدما رصدت تنفيذ عمليات تخريب واسعة داخل بيئة Microsoft Azure باستخدام هويات خدمات مخترقة تعرف باسم Service Principals، في مؤشر متزايد على انتقال الهجمات السيبرانية إلى مرحلة أكثر تعقيدًا تعتمد على الأتمتة والذكاء الاصطناعي لتنفيذ عمليات التدمير وجمع البيانات الحساسة على نطاق واسع.

وتتعقب مايكروسوفت هذا النشاط تحت الاسم Storm-3168، مؤكدة أن الحادثة التي وقعت خلال يونيو 2026 تمثل تطورًا ملحوظًا في أساليب المجموعة الهجومية، حيث استمرت العملية قرابة 18 ساعة وشملت مراحل استطلاع موسعة أعقبتها عمليات حذف وتخريب استهدفت مكونات سحابية حيوية داخل بيئة Azure.

كيف استُخدمت الهويات المخترقة لتدمير البنية السحابية؟

بحسب فريق أبحاث الأمن في مايكروسوفت، تمكن المهاجمون من استغلال حسابات Service Principals مخترقة لتنفيذ سلسلة واسعة من العمليات التخريبية استهدفت حسابات Azure Storage وقواعد بيانات Azure SQL وخدمات Key Vault وتطبيقات Function Apps والآلات الافتراضية Virtual Machines وخدمات App Services بالإضافة إلى آليات الحماية والاستعادة المرتبطة بالمنصة السحابية.

وتعد Service Principals من المكونات الأساسية في بيئات Azure، إذ تستخدم كهويات آلية تمنح التطبيقات والخدمات صلاحية الوصول إلى الموارد السحابية دون الحاجة إلى حسابات مستخدمين تقليدية. وفي حال تعرض هذه الهويات للاختراق، يصبح بإمكان المهاجمين التحرك داخل البيئة السحابية وفق الصلاحيات الممنوحة لها، وهو ما يفسر حجم الدمار الذي شهدته الحادثة الأخيرة.

وأوضحت التحقيقات أن المهاجمين استخدموا هويتين مخترقتين تابعتين للمستأجر السحابي نفسه. تولت الأولى عمليات الاستطلاع وجمع المعلومات، بينما خُصصت الثانية لتنفيذ أعمال التدمير وجمع بيانات الاعتماد الإضافية. وخلال نحو 16 ساعة، نفذت الهوية الأولى أكثر من 300 عملية قراءة واستكشاف للموارد السحابية شملت الأجهزة الافتراضية والاشتراكات ومجموعات الموارد المختلفة.

JADEPUFFER.. أول نموذج معروف لهجمات الفدية المدفوعة بالذكاء الاصطناعي

تعود شهرة JADEPUFFER إلى يوليو 2026 عندما كشفت شركة Sysdig عن نشاطها بوصفها أول عملية فدية موثقة تُدار بالكامل تقريبًا بواسطة نموذج لغوي ضخم. واستغلت المجموعة آنذاك ثغرة أمنية معروفة في منصة Langflow تحمل المعرف CVE-2025-3248 للوصول الأولي إلى الأنظمة المستهدفة، قبل أن تسرق بيانات الاعتماد وتتحرك أفقيًا داخل الشبكات وتقوم بتشفير ملفات التهيئة وحذف جداول قواعد البيانات الأصلية وترك رسائل تطالب بدفع فدية بعملة بيتكوين.

وفي مرحلة لاحقة، استخدمت المجموعة برمجية فدية جديدة تحمل اسم ENCFORGE، جرى تطويرها خصيصًا لاستهداف البنية التحتية للذكاء الاصطناعي. وتمتلك البرمجية القدرة على البحث في نحو 180 امتدادًا مختلفًا للملفات تشمل ملفات النماذج الذكية وقواعد البيانات المتجهية وبيانات التدريب ومؤشرات التضمين، إلى جانب ملفات مرتبطة بأنظمة macOS مثل Keychain وملفات مشاريع Xcode وتطبيقات Pages وNumbers.

وكانت Sysdig قد وصفت السلوك السابق للمجموعة بأنه نموذج لعميل هجومي مستقل قادر على تحديد الأهداف وسرقة بيانات الاعتماد وإعادة استخدامها والتحرك بين الأنظمة وترسيخ وجوده وتنفيذ عمليات تدمير بشكل ذاتي، ما يعكس الإمكانات المتنامية للذكاء الاصطناعي في مجال الهجمات السيبرانية

سبع دقائق فقط لحذف عشرات الموارد الحيوية

أحد أكثر الجوانب إثارة للقلق في الهجوم الأخير يتمثل في سرعة التنفيذ. فبعد انتهاء مرحلة الاستطلاع الطويلة، انتقلت الهوية الثانية إلى تنفيذ أكثر من 150 عملية مرتبطة بالتخريب وجمع بيانات الاعتماد خلال 35 دقيقة فقط. أما المرحلة الأساسية للتدمير فقد استغرقت نحو سبع دقائق لا غير.

وخلال تلك الدقائق المعدودة، حاول المهاجمون حذف أكثر من 100 حساب تخزين Azure Storage Account، إضافة إلى استهداف Azure Key Vault وFunction App وخطط App Service والعديد من قواعد بيانات Azure SQL. وأشارت مايكروسوفت إلى أن معظم محاولات حذف حسابات التخزين نجحت بالفعل، بينما فشلت بعض عمليات الحذف بفضل وجود أقفال حماية للموارد وإعدادات متقدمة تمنع حذف حسابات التخزين حتى في حال امتلاك الجهة المنفذة لصلاحيات إدارية واسعة.

ومن اللافت أن محاولات حذف قواعد البيانات لم تنجح، ليس بسبب اكتشاف الهجوم أو وقفه، وإنما نتيجة استخدام المهاجمين إصدارًا غير مدعوم من واجهة برمجة التطبيقات الخاصة بموارد Azure SQL، الأمر الذي أدى إلى فشل هذه العمليات تقنيًا.

GitHub يكشف أحد أخطر مسارات الاختراق السحابي

ورغم أن مايكروسوفت لم تتمكن من تحديد الطريقة الدقيقة التي استُخدمت لاختراق حسابات Service Principals، فإن التحقيقات أظهرت أن معرف العميل Client ID والسر السري Client Secret ومعرف المستأجر Tenant ID الخاص بأحد الحسابات كانت قد كُشفت سابقًا بشكل صريح داخل تقرير عام منشور على منصة GitHub بواسطة أحد موظفي المؤسسة المتضررة. وحتى بعد إزالة هذه المعلومات لاحقًا، ظلت متاحة من خلال سجل التعديلات العام، ما أتاح إمكانية استعادتها واستخدامها من قبل المهاجمين.

كما رصدت مايكروسوفت عمليات فحص واستطلاع متكررة موجهة إلى خدمات Azure App Services لدى عملاء مختلفين انطلاقًا من بنية تحتية مرتبطة بالمجموعة Storm-3168، وهو ما يرجح بدرجة كبيرة أن الهجمات تُنفذ بصورة آلية أو عبر نصوص مؤتمتة، خاصة في ضوء توزيع المهام بين عدة هويات رقمية والتنسيق الزمني الدقيق بين مختلف مراحل العملية.

وترى مايكروسوفت أن الهدف النهائي للهجوم يتوافق مع أنماط هجمات الفدية والابتزاز الإلكتروني، لكون المهاجمين ركزوا على حذف الموارد التشغيلية وموارد النسخ الاحتياطي والاسترداد بهدف تقويض قدرة الضحية على التعافي من آثار الهجوم. ومع ذلك، لم ترصد الشركة أي رسالة فدية أو دليل مؤكد على نجاح عملية استخراج البيانات من البيئة المستهدفة.

وأضافت الشركة أن الحادثة تعكس تحولًا أوسع نحو الهجمات المدارة بالذكاء الاصطناعي، حيث أصبح بإمكان الجهات المهددة تنسيق عمليات معقدة بعد الاختراق داخل البيئات السحابية بسرعة وحجم غير مسبوقين، الأمر الذي يفرض على فرق الدفاع السيبراني الاعتماد بدرجة أكبر على تقنيات الذكاء الاصطناعي للكشف والاستجابة والتحقيق عبر البيئات الرقمية واسعة النطاق.

محمد طاهر
محمد طاهر
المقالات: 2008

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.