Nach Darstellung von Microsoft nutzten die Angreifer zwei kompromittierte Dienstprinzipale (Service Principals) — Sicherheitsidentitäten, mit denen sich Anwendungen, gehostete Dienste und automatisierte Werkzeuge gegenüber Azure authentifizieren und auf zugewiesene Ressourcen zugreifen. Beide gehörten zum selben Mandanten. Der eine diente der Aufklärung und dem Auffinden von Ressourcen, der andere führte laut Microsoft „Erkundung, zerstörerische Operationen und das Sammeln von Anmeldedaten" aus.
Besonders auffällig ist das Tempo: Innerhalb von sieben Minuten nahmen die Angreifer mehr als 100 Speicherkonten ins Visier, dazu Key Vaults, Function Apps, virtuelle Maschinen und App Services. Die meisten der anvisierten Azure-Storage-Konten konnten gelöscht werden; einige entgingen der Zerstörung, weil Ressourcensperren und Schutzeinstellungen auf Kontoebene griffen.
Zugleich entfernte der Akteur Schutzmechanismen für Sicherung und Wiederherstellung — konkret Sperren von Azure Site Recovery —, was auf den Versuch hindeutet, eine Wiederherstellung zu erschweren. Dieses Vorgehen könnte eine Erpressung mit Ransomware stützen, allerdings berichtete Microsoft nichts über finanzielle Forderungen und bestätigte in den beobachteten Fällen auch keinen Datendiebstahl.
Nicht alles gelang: Versuche, Azure-SQL-Datenbanken zu löschen, scheiterten, weil der Angreifer eine nicht unterstützte API-Version verwendete. Auch der Versuch, die Sperren zum Schutz der Wiederherstellung zu entfernen, schlug fehl. „Das parallele Vorgehen gegen Azure-SQL-Datenbanken und Speicherkonten deutet auf den Versuch hin, die zerstörerische Wirkung über verschiedene Datendienste hinweg auszuweiten, statt sich auf einen einzigen Ressourcentyp zu konzentrieren", erklärte Microsoft.
Rund eine halbe Stunde nach den Löschversuchen kehrte Storm-3168 zurück und stellte mehr als 30 Anfragen nach Schlüsseln von Speicherkonten — die meisten davon erfolgreich.
Wie der ursprüngliche Zugang zustande kam, konnte Microsoft nicht abschließend klären. Die Forscher weisen jedoch darauf hin, dass Anmeldedaten für einen der Dienstprinzipale bereits vor den Angriffen in einem öffentlichen GitHub-Issue auftauchten.
Für Administratoren empfiehlt Microsoft mehrere Gegenmaßnahmen: Schutzfunktionen für Cloud-Workloads zu aktivieren, öffentliche Repositories auf offengelegte Geheimnisse zu prüfen und die Azure-RBAC-Berechtigungen am Prinzip der geringsten Rechte zu messen.
