JadePuffer tuhosi Azure-resursseja seitsemän minuutin poistovaiheessa

Azure-ympäristön suojaaminen edellyttää sovellustunnusten käyttöoikeuksien rajaamista, poistamista estäviä suojauksia ja erikseen turvattuja varmistuksia. JadePufferiin liitetyissä hyökkäyksissä tuhoamisvaihe kesti noin seitsemän minuuttia. Hyökkääjät yrittivät poistaa yli sata Azure Storage -tallennustiliä, ja useimmat kohteena olleet tilit poistettiin.

Yritykselle keskeinen havainto on käytännöllinen: nopeasti etenevää hyökkäystä ei voi torjua pelkästään odottamalla ylläpitäjän reagointia. Osan resursseista pelastivat etukäteen käyttöönotetut resurssilukot ja tallennustilitason suojaukset.

Mitä Azure-hyökkäyksissä tapahtui?

Microsoftin tietoturvatutkijat havaitsivat kesäkuussa 2026 kaksi Azure-ympäristöihin kohdistunutta hyökkäystä, jotka liitettiin Microsoftin Storm-3168-nimellä seuraamaan toimijaan. Toimijasta käytetään myös nimeä JadePuffer.

Hyökkääjät käyttivät kahta saman organisaation Azure-tenanttiin kuuluvaa vaarantunutta palveluperiaatetta. Toinen tunnus palveli ympäristön kartoitusta. Toisella tehtiin kartoituksen lisäksi tuhoavia toimia ja kerättiin tunnistetietoja, kuten tallennustilien käyttöavaimia.

Toimet ulottuivat tallennustilien lisäksi Key Vault -säilöihin, Function Apps -sovelluksiin, virtuaalikoneisiin ja App Service -palveluihin. Azure SQL -tietokantojen poistoyritykset epäonnistuivat, koska hyökkääjä käytti rajapintaversiota, jota palvelu ei tukenut. Myös palautumista suojaavien lukkojen poistoyritykset epäonnistuivat.

Microsoft ei vahvistanut havaituissa tapauksissa tietojen varastamista eikä raportoinut kiristysvaatimuksista. Tunnistetietojen keruu ja resurssien tuhoaminen ovat eri havaintoja kuin liiketoimintatietojen todistettu anastaminen.

Miksi palveluperiaate voi antaa laajan pääsyn?

Palveluperiaate on sovelluksen, palvelun tai automaation käyttämä identiteetti, jolle voidaan myöntää oikeuksia Azure-resursseihin. Se ei ole työntekijän henkilökohtainen käyttäjätili. Jos tunnuksen salaisuus tai muu tunnistautumiseen tarvittava tieto vaarantuu, hyökkääjä voi toimia tunnukselle annettujen oikeuksien puitteissa.

Alkuperäistä pääsytapaa ei pystytty varmistamaan. Yhden palveluperiaatteen tunnistetietoja oli kuitenkin esiintynyt julkisessa GitHub-keskustelussa ennen hyökkäyksiä. Tämä havainto ei yksin osoita koko hyökkäysketjua, mutta korostaa salaisuuksien hallinnan merkitystä.

Yrityksen arjessa tällainen tunnus voi esimerkiksi julkaista sovelluksen tai suorittaa ajastetun tiedonsiirron. Jos sama tunnus saa myös poistaa laajoja resurssikokonaisuuksia, yhden automaation vaarantuminen voi vaikuttaa useisiin palveluihin.

Suomi Solutions auttaa kartoittamaan automaatioiden tunnukset, niiden omistajat ja käyttöoikeudet. Tarkastelussa olennaista on erottaa, mitä tunnuksen täytyy tehdä ja mitä se nykyisillä oikeuksillaan pystyy tekemään. Tarpeettomat poistamis- ja oikeuksienhallintavaltuudet ovat konkreettisia korjauskohteita.

Mikä tekoälyagenttien roolissa on olennaista?

Agenttivetoinen toiminta voi automatisoida ympäristön kartoitusta ja toimintojen suorittamista rinnakkain. Puolustajalle tämä tarkoittaa lyhyempää aikaa havaita poikkeama ja katkaista hyökkääjän pääsy.

Havainnot eivät kuitenkaan osoita, että tekoäly olisi itsenäisesti päättänyt hyökkäyksen tavoitteista. Yrityksen kannalta ratkaiseva kysymys ei ole pelkästään hyökkääjän käyttämä työkalu, vaan vaarantuneen identiteetin käytettävissä oleva toimivalta.

Suomi Solutionsin suositus on arvioida erityisesti vahingon laajuutta: voiko yksi sovellustunnus vaarantaa sekä tuotantopalvelun että sen palautuskeinot? Jos vastaus on kyllä, oikeuksien ja palautumisen eriyttäminen on tärkeämpi lähtökohta kuin pelkkä hälytysten lisääminen.

Mitä Azure-resurssilukot suojaavat ja mitä eivät?

Azure-resurssilukot voivat estää hallintatason poistotoimia, mutta ne eivät korvaa käyttöoikeuksien rajaamista tai varmistuksia. Riittävät oikeudet saanut toimija voi yrittää poistaa myös lukon. Lukko ei myöskään yleisesti estä kaikkia resurssin sisältämään tietoon kohdistuvia muutoksia.

Havaituissa hyökkäyksissä resurssilukot ja tallennustilitason suojaukset estivät joidenkin resurssien poistamisen. Tämä osoittaa kerroksittaisen suojauksen arvon, ei yksittäisen suojauksen aukottomuutta.

Varmistusten suojaus on tarkistettava erikseen. Jos tuotannon hallintatunnuksella voi poistaa myös varmistukset tai muuttaa niiden säilytystä, palautuminen voi vaarantua samassa hyökkäyksessä. Suojausten on katettava myös palautumiseen tarvittavat tunnukset, asetukset ja infrastruktuuri.

Mitä yrityksen kannattaa tarkistaa nyt?

  • Tunnukset ja salaisuudet: selvitä palveluperiaatteiden omistajat, käyttötarkoitukset ja salaisuuksien säilytyspaikat. Poista tarpeettomat tunnukset ja vaihda vaarantuneet salaisuudet.
  • Käyttöoikeudet: rajaa oikeudet tarvittaviin resursseihin ja tehtäviin. Erota kartoitus, päivittäinen ylläpito ja tuhoavat hallintatoimet toisistaan.
  • Poistosuojaukset: tarkista kriittisten resurssien lukot sekä se, kenellä on oikeus muuttaa tai poistaa niitä.
  • Valvonta: seuraa Azure-hallintatason poistopyyntöjä, tallennustilien avainten hakua, poikkeavia palveluperiaatteiden kirjautumisia sekä lukkojen ja palautumissuojausten muuttamisyrityksiä.
  • Palautuminen: eriytä varmistusten hallinta tuotannon tunnuksista ja mahdollisuuksien mukaan tuotantotenantista. Testaa palautus käytännössä ja mittaa siihen kuluva aika.

Suomi Solutions voi auttaa kohdentamaan valvonnan juuri näihin tapahtumiin ja suunnittelemaan palautusharjoituksen. Liiketoiminnan jatkuvuuden kannalta onnistunut varmistusajo ei vielä riitä: yrityksen pitää tietää, saadaanko kriittinen palvelu takaisin käyttöön hyväksyttävässä ajassa.

Miten toimia, jos sovellustunnus on vaarantunut?

Vaarantuneen palveluperiaatteen pääsy on katkaistava ja tunnistetiedot vaihdettava hallitusti. Samalla on selvitettävä, mitä muita salaisuuksia tai käyttöavaimia tunnuksella on voitu hakea. Pelkkä alkuperäisen salaisuuden vaihtaminen ei riitä, jos hyökkääjä on saanut käyttöönsä muita tunnistetietoja.

Tallenna tutkintaan tarvittavat lokit, tarkista käyttöoikeuksien ja resurssien muutokset sekä varmista palautuspisteiden käyttökelpoisuus. Nimeä etukäteen henkilö, jolla on valtuudet pysäyttää vaarantunut automaatio, vaikka siitä seuraisi tilapäinen palvelukatko.

Ensimmäiseksi kannattaa valita yksi liiketoimintakriittinen Azure-palvelu ja tarkistaa sen tunnukset, poistovaltuudet ja palautusketju kokonaisuutena. Suomi Solutions auttaa arvioimaan suojaukset ja sopimaan käytännön korjauksista, jotta vastuut ja toimintatavat ovat selvillä ennen häiriötä.