Atacantes de JADEPUFFER usaron principales de servicio comprometidos para eliminar recursos de Azure

Cloud security operations team investigating compromised Azure service principals

Microsoft ha documentado una intrusión destructiva en Azure vinculada al actor de amenazas que identifica como Storm-3168, también conocido como JADEPUFFER. Los atacantes utilizaron dos principales de servicio comprometidos dentro de un inquilino para enumerar recursos, recopilar credenciales e intentar eliminar servicios en la nube. Microsoft afirmó que la actividad tuvo lugar a principios de junio de 2026 y se desarrolló durante aproximadamente 18 horas.

Las identidades en la nube permitieron amplias acciones destructivas

Un principal de servicio realizó un reconocimiento prolongado, mientras que otro llevó a cabo más de 150 operaciones destructivas o relacionadas con credenciales en unos 35 minutos. Entre los objetivos se encontraban cuentas de almacenamiento, máquinas virtuales, Key Vault, Function Apps, App Services y bases de datos de Azure SQL. La mayoría de las cuentas de almacenamiento atacadas fueron eliminadas, mientras que los bloqueos de recursos y la protección contra eliminación impidieron algunos intentos.

Microsoft descubrió que las credenciales de uno de los principales de servicio habían quedado expuestas anteriormente en una incidencia pública de GitHub. Aunque el secreto se eliminó posteriormente, seguía visible en el historial de la incidencia. La empresa evaluó la operación como vinculada al ransomware, pero no informó de ninguna nota de rescate ni de exfiltración de datos confirmada.

Los controles de recuperación independientes limitaron los daños

Las organizaciones deben rotar los secretos de aplicaciones expuestos, restringir los privilegios de los principales de servicio y generar alertas ante una enumeración o eliminación inusual de recursos. Las salvaguardas de recuperación deben ser administrativamente independientes de las identidades que gestionan los recursos de producción. SectechMedia sigue riesgos relacionados en su cobertura sobre ciberseguridad.

Fuentes

Comments

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *