Microsoft opisuje zneužitie Azure DevOps pipelineov po kompromitácii identity
Microsoft analyzoval incident pripisovaný aktivite Storm-3068, v ktorom útočník po prevzatí účtu zneužil Azure DevOps pipeline na získanie súborov kubeconfig.

Storm-3068 Azure DevOps je označenie prípadu, ktorý Microsoft zverejnil 29. septembra 2026 vo svojej správe DART. Podľa vyšetrovania sa útočník po kompromitovaní identity dostal k prostrediu Azure DevOps, kde vytvoril škodlivý pipeline určený na zber konfiguračných súborov kubeconfig pre Kubernetes clustre.
Nejde o oznámenie novej softvérovej zraniteľnosti ani o vydanie opravy produktu. Microsoft prípad opisuje ako ukážku rizika, keď jeden používateľský účet prepája identitu v Microsoft Entra, vývojové prostredie, CI/CD procesy a cloudovú infraštruktúru.
Storm-3068 Azure DevOps: cesta cez reset hesla
Podľa Microsoftu útočník získal prvotný prístup prostredníctvom samoobslužného resetu hesla. Následne si pri kompromitovanom účte zaregistroval vlastné autentifikačné metódy, čím si zachoval možnosť prístupu aj po pôvodnom vstupe.
V prostredí Azure DevOps potom enumeroval repozitáre, projekty, pipeliney a deploymentové prostredia. Tento prehľad mu mal umožniť identifikovať pipeline s prístupom k citlivým zdrojom a pripraviť vlastný pipeline na zber údajov.
Microsoft uvádza, že vytvorený pipeline mal oprávnenie pristupovať k viac než 50 zdrojom. Útočník podľa správy pridal do repozitára sedem odcudzených súborov kubeconfig. Takéto súbory bežne obsahujú konfiguráciu a prístupové údaje používané klientmi pri komunikácii s Kubernetes clustrom.
V incidente sa objavili Atera aj Chisel
V analyzovanom prípade boli použité aj nástroje Atera a Chisel. Chisel mal podľa Microsoftu vytvoriť reverzný tunel k externej IP adrese. Verejný materiál však nepotvrdzuje, že útočník úspešne získal interaktívny prístup ku Kubernetes clustrom, ani že z nich alebo z iných systémov exfiltroval dáta.
Microsoft nezverejnil identitu napadnutej organizácie, jej odvetvie ani rozsah dopadu incidentu. Technický priebeh je tak založený na zisteniach Microsoftu z incidentného vyšetrovania; v podkladoch nie je nezávislé potvrdenie detailov konkrétneho prípadu.
Odporúčania pre identity a CI/CD
Microsoft odporúča sledovať resety hesiel, najmä pri účtoch s vyššími oprávneniami, a venovať pozornosť registráciám nových metód viacfaktorového overovania. Medzi odporúčaniami je aj phishing-resistant MFA, teda viacfaktorové overovanie odolnejšie voči phishingu.
Pre Azure DevOps firma odporúča chrániť vetvy repozitárov, obmedzovať oprávnenia pipelineov a uplatňovať princíp najnižších oprávnení. Praktickým cieľom je, aby kompromitovaný účet alebo upravený pipeline nemal automaticky široký prístup k produkčným zdrojom a prístupovým údajom.
Označenie Storm-3068 je pomenovanie používané Microsoftom. V jeho taxonómii sa názvy typu Storm používajú pre neznámu, vznikajúcu alebo rozvíjajúcu sa aktivitu, preto zverejnené informácie nepotvrdzujú pôvod ani širšiu identitu aktéra.
Ďalšie informácie môžu priniesť prípadné nové technické alebo atribučné zistenia Microsoftu a ďalších bezpečnostných firiem. Zatiaľ ide o konkrétnu prípadovú štúdiu, nie o potvrdenú masovú kampaň.
Zdroje
- Microsoft Security Blog – Microsoftov súhrn incidentu, opis postupu útočníka a odporúčané obranné opatrenia.
- Microsoft Incident Response – Cyberattack Series Part 3 – Technické detaily o resetovaní hesla, Azure DevOps pipelineoch, kubeconfig súboroch, Atera, Chisel a rozsahu oprávnení pipelineu.
- How Microsoft names threat actors – Vysvetľuje, že označenia Storm sa používajú pre neznámu, vznikajúcu alebo rozvíjajúcu sa aktivitu.
Overené a aktualizované: 30. 09. 2026 06:27



