JadePuffer utiliza agentes de IA para atacar Azure y destruir recursos cloud

Microsoft observó dos ataques de JadePuffer contra entornos Azure que mapearon recursos, robaron claves y eliminaron más de 100 cuentas de almacenamiento, además de otros servicios cloud.

Ataques
JadePuffer utiliza agentes de IA para atacar Azure y destruir recursos cloud

El 28 de septiembre de 2026, Microsoft Security informó de dos ataques de JadePuffer contra tenants de Azure en los que el operador cartografió recursos cloud, recuperó claves de cuentas de almacenamiento y eliminó servicios. La fase destructiva duró siete minutos y afectó a más de 100 cuentas de almacenamiento, además de Key Vaults, Function Apps, Virtual Machines y App Services.

Los ataques emplearon dos service principals comprometidos pertenecientes al mismo tenant. Uno se utilizó para el reconocimiento y el descubrimiento de recursos, mientras que el otro realizó tareas de descubrimiento, operaciones destructivas y recopilación de credenciales. El actor también retiró protecciones de copia de seguridad y recuperación, incluidas las de Azure Site Recovery, para dificultar la restauración.

Microsoft identifica al operador como Storm-3168. Aunque la mayoría de las cuentas de almacenamiento fueron eliminadas, algunas quedaron protegidas por bloqueos de recursos de Azure y controles específicos de las cuentas. Los intentos contra bases de datos Azure SQL fallaron debido al uso de una versión de API no compatible, al igual que algunos intentos de retirar bloqueos de protección.

Aproximadamente 30 minutos después de los intentos de borrado, Storm-3168 realizó más de 30 solicitudes de claves de cuentas de almacenamiento, la mayoría satisfactorias. Microsoft no determinó cómo se produjo el acceso inicial, aunque las credenciales de uno de los service principals habían aparecido en una incidencia pública de GitHub. La compañía tampoco confirmó el robo de datos ni comunicó exigencias económicas en los casos observados.

Según Sysdig, JadePuffer utiliza agentes de IA para automatizar la cadena de ataque, desde el reconocimiento, el robo de credenciales y el movimiento lateral hasta la persistencia y el cifrado de datos. Posteriormente, la operación amplió su interés a activos de IA, conjuntos de datos de entrenamiento y bases de datos vectoriales mediante la herramienta EncForge.

Microsoft recomienda activar protecciones para cargas de trabajo cloud, buscar secretos expuestos en repositorios públicos y revisar los permisos de Azure RBAC conforme al principio de mínimo privilegio. La información procede de BleepingComputer.

Fuente: BleepingComputer

Compartir

WhatsApp X Telegram Email