微软警告称云开体育,一个被跟踪为 Storm-0501 的威迫者已对其运作神气进行升级,不再使用恐吓软件对开拓进行加密,转而将重心放在基于云的加密、数据窃取及恐吓举止上。
如今,这些黑客蹧跶云原生功能来窃取数据、拆除备份并殉国存储账户,从而在不部署传统恐吓软件加密器具的情况下向受害者施压并推行恐吓。
Storm-0501 是至少自 2021 年起就活跃的威迫者,曾在针对环球各组织的膺惩中部署 Sabbath 恐吓软件。跟着工夫推移,该威迫者加入了多个恐吓软件即管事(RaaS)平台,在这些平台上使用过 Hive、BlackCat(ALPHV)、Hunters International、LockBit 的加密方法,最近还使用了 Embargo 恐吓软件的加密方法。
2024 年 9 月,微软曾注释证明 Storm-0501 如何将其运作限制扩张到夹杂云环境,从入侵 Active Directory 转向膺惩 Entra ID 佃农。在这些膺惩中,威迫者要么通过坏心集聚域创建捏久后门,要么使用 Embargo 等恐吓软件对腹地开拓进行加密。
微软上周发布的一份新阐发指出,如今该威迫者的政策发生了迂曲—— Storm-0501 不再依赖腹地加密,而是纯正在云霄推行膺惩。
"与传统的腹地恐吓软件不同,传统样式下威迫者频频会部署坏心软件,对已入侵鸠集内末端上的枢纽文献进行加密,然后就解密密钥进行酌量;而基于云的恐吓软件则带来了根人性的迂曲,"微软威迫谍报部门的阐发中写谈。
Storm-0501 运用云原生智商,快速窃取大宗数据、殉国受害者环境中的数据和备份并提真金不怕火赎金——系数这些操作齐无需依赖传统坏心软件的部署。
基于云的恐吓软件膺惩
在微软不雅察到的近期膺惩中,黑客通过运用微软 Defender 部署中的间隙,入侵了多个 Active Directory 域和 Entra 佃农。
随后,Storm-0501 使用窃取的目次同步账户(DSA),借助 AzureHound 等器具成列用户、脚色和 Azure 资源。膺惩者最终发现了一个未启用多成分认证的全局处理员账户,借此重置了该账户的密码并获取了完满的处理员方法权。
凭借这些权限,他们通过添加由其方法的坏心集聚域来设立捏久窥伺权限,从而大略冒充果然任何用户,并绕过该域中的多成分认证保护。
微软暗意,他们通过蹧跶 Microsoft.Authorization/elevateAccess/action 进一步擢升了对 Azure 的窥伺权限,最终得以将我方分拨到系数者脚色,内容上罗致了受害者的通盘 Azure 环境。

Storm-0501 基于云的恐吓软件膺惩链详尽
一朝方法了云环境,Storm-0501 便启动禁用防护机制,并从 Azure 存储账户中窃取明锐数据。威迫者还试图殉国存储快照、规复点、规复管事 vault 以及存储账户,以拦阻策动免费规复数据。
当威迫者无法从规复管事中删除数据时,他们会运用基于云的加密神气——创建新的密钥督察库和客户处理的密钥,内容上是用新密钥对数据进行加密,除非公司支付赎金,不然将无法窥伺这些数据。
在窃取数据、殉国备份或加密云数据后,Storm-0501 便参加恐吓阶段,通过被入侵的账户借助微软 Teams 干系受害者,提议赎金条款。
微软的阐发还提供了防护建议、微软 Defender XDR 检测方法以及狩猎查询,有助于发现和识别该威迫者所使用的政策。
由于恐吓软件加密方法在对开拓进行加密前被抑止的情况日益加多云开体育,咱们可能会看到其他威迫者也从腹地加密转向基于云的数据窃取和加密——这类举止可能更难被检测和抑止。
