Un affiliato del gruppo Gentlemen ransomware ha violato sistemi di sviluppo GitLab rubando credenziali CI/CD e colpendo aziende di sei paesi, con furti di dati e richieste di riscatto fuori dai canali ufficiali.
Azazel ha colpito duro. L'affiliato del gruppo Gentlemen ransomware ha violato sistemi CI/CD GitLab e ha messo in ginocchio più di venti organizzazioni in sei paesi. Ha rubato segreti di sviluppo, pubblicato dati trafugati su una piattaforma di leak personale e gestito estorsioni fuori dai canali classici del ransomware.
Le vittime non sono poche. Si va dalla logistica alle assicurazioni, dalla farmaceutica all'intelligenza artificiale, fino a servizi per la pubblica amministrazione. In un caso, una sola istanza GitLab compromessa ha esposto due aziende diverse. In un altro, l'attacco si è diffuso da una piattaforma software a oltre una dozzina di ambienti clienti. Gli investigatori hanno trovato accessi a più di 150 database, gateway di pagamento e centinaia di repository di codice. Un ente governativo ha perso oltre 120.000 record da un registro finanziario.
Come Azazel ha violato le infrastrutture
Azazel ha puntato tutto sulle credenziali. Ha raccolto dati sensibili da pipeline, variabili di configurazione e cronologia dei repository GitLab. Ha usato strumenti come glato, nord-stream, gitlab-secrets, gitlab-watchman e gitleaks. Così ha messo le mani su password di database, chiavi API, token di accesso e chiavi SSH private. Questi segreti hanno aperto la strada dai sistemi di sviluppo agli ambienti di produzione. Server cloud e servizi critici sono finiti sotto controllo.
Basta un solo token CI/CD rubato. Azazel ha ottenuto accesso a credenziali Oracle e PostgreSQL, API di una società logistica e chiavi SSH di tre server cloud di un'altra organizzazione. Una pipeline compromessa può mettere a rischio aziende formalmente indipendenti. In un attacco separato a una piattaforma SaaS, l'accesso CI/CD ha dato via libera a oltre 150 database, gateway di pagamento e centinaia di repository della piattaforma e dei clienti. L'impatto sulla supply chain digitale europea è stato enorme.
I ricercatori collegano parte delle fughe di dati a segreti rimasti nei vecchi commit dei repository, anche dopo la loro rimozione dalle versioni correnti. Eliminare una variabile o un file da GitLab non basta: è necessario revocare e rigenerare tutte le chiavi, controllando l'intera cronologia Git.
Una volta dentro, Azazel ha usato uno script Python per fermare PostgreSQL e cancellare directory dati di produzione. Ha lasciato messaggi di riscatto in otto punti diversi: banner SSH, impostazioni database, progetti GitLab, pagine di login amministrative. In un altro attacco contro una piattaforma AI, una falla nell'API di imaging ha permesso una server-side request forgery. Così Azazel ha raggiunto servizi interni e decriptato configurazioni protette con una master key Jasypt. Ha recuperato token di autenticazione e hash amministrativi di Grafana. Ha avviato trasferimenti continui di oggetti. Più di sei terabyte di dati rubati.
Estorsione indipendente e workflow criminale
Azazel non si è fermato alle regole del gruppo Gentlemen. Ha gestito un proprio sito di leak, LEAKNED, dove ha pubblicato informazioni sottratte e raccolto riscatti in autonomia. La sua infrastruttura era distribuita su tre server: comando, staging e pubblicazione. Ha superato i 50 terabyte di capacità. MEGA era la destinazione finale dei dati trafugati. Gli script cercavano file di configurazione Kubernetes, chiavi SSH e credenziali. L'abuso del Model Context Protocol (MCP) ha permesso di verificare la consegna dei messaggi di riscatto su sei host interni e di scansionare la rete per porte MCP esposte. I ricercatori hanno visto trasferimenti di centinaia di gigabyte in tempo reale durante l'analisi dell'infrastruttura esposta.
CloudSEK ha inviato notifiche tecniche ai contatti di sicurezza delle aziende colpite prima di pubblicare i risultati. Non ci sono prove di attacchi diretti a basi militari statunitensi. Gli investigatori però hanno ricostruito in dettaglio il workflow criminale di un affiliato ransomware attivo. Il caso mostra come la compromissione delle pipeline CI/CD e la gestione autonoma delle estorsioni stiano cambiando il panorama delle minacce. Lo conferma anche un'analisi recente su vettori AI e supply chain.
La storia Azazel è chiara. La sicurezza delle pipeline di sviluppo e la gestione delle credenziali sono ancora punti deboli per tutte le aziende. L'uso di strumenti automatici per raccogliere segreti, insieme a workflow di estorsione sempre più indipendenti e sofisticati, impone una revisione urgente delle pratiche DevOps e della protezione delle infrastrutture cloud. Ignorare questi segnali espone a furto, distruzione e ricatto su scala industriale. Per le aziende italiane, l'Agenzia per la Cybersicurezza Nazionale (ACN) raccomanda vault dedicati per i segreti CI/CD, rotazione immediata dei token esposti e audit approfonditi della cronologia dei repository. Tutto questo è ribadito nelle linee guida ufficiali ACN.