Ciberseguridad

Microsoft revela ataques de Storm-3168 contra Azure mediante identidades de servicio comprometidas

Microsoft detectó actividad vinculada a Storm-3168 que llevó a cabo operaciones generalizadas de reconocimiento y eliminación de recursos de Azure, además de recopilar claves de acceso al almacenamiento, mediante identidades de servicio comprometidas. La empresa considera que el patrón coincide con posibles objetivos de ransomware, aunque en este caso no se observó ninguna nota de rescate ni se confirmó la filtración de datos.

2026-09-25
4 min de lectura
25 visitas
certi.news Editorial Team
Microsoft revela ataques de Storm-3168 contra Azure mediante identidades de servicio comprometidas

Microsoft reveló una actividad destructiva generalizada dentro de un entorno de Azure que vinculó al grupo Storm-3168, conocido también por su relación con JADEPUFFER. El ataque se basó en dos identidades de servicio (service principals) comprometidas para realizar tareas de reconocimiento de recursos, eliminar servicios en la nube e intentar recopilar credenciales que pudieran utilizarse para acceder a los datos o facilitar su extracción posterior.

Microsoft afirma que la investigación ofrece la primera descripción detallada de la actividad de Storm-3168 dentro de Azure y amplía lo que se conoce sobre JADEPUFFER, que Sysdig informó en julio de 2026 como la primera operación de ransomware documentada que dependía de agentes. Microsoft no confirmó que el incidente incluyera una extracción de datos exitosa, ni observó una nota de rescate.

Reconocimiento antes de la destrucción

A principios de junio de 2026, una de las identidades de servicio pasó aproximadamente 15 horas y 30 minutos enumerando máquinas virtuales, suscripciones, grupos de recursos y recursos, con más de 300 operaciones de lectura exitosas. Aproximadamente 90 minutos después, la segunda identidad realizó una enumeración de máquinas virtuales y grupos de recursos en dos suscripciones en solo cinco segundos.

Ambas identidades utilizaron infraestructura vinculada a Storm-3168, una única huella de red y el agente de usuario python-requests/2.34.2. Dieciséis horas después, la segunda identidad examinó almacenes de configuración de App Service, probablemente en busca de credenciales expuestas; luego intentó acceder a recursos de Azure OpenSearch sin éxito, antes de realizar un intento de ListKey contra una cuenta de almacenamiento inexistente.

Eliminación de recursos y recopilación de claves

Menos de un segundo después del intento fallido de ListKey, comenzó la cadena destructiva. La segunda identidad realizó más de 150 operaciones relacionadas con la eliminación o la recopilación de credenciales durante 35 minutos, mientras que la fase destructiva principal duró aproximadamente siete minutos.

La actividad incluyó más de 100 intentos de eliminar cuentas de Azure Storage, la mayoría de los cuales tuvieron éxito, además de la eliminación de Azure Key Vault, Function App y un plan de App Service. También se produjeron intentos paralelos de eliminar bases de datos de Azure SQL, pero fallaron debido al uso de una versión no compatible de la interfaz de programación de aplicaciones. Los atacantes también intentaron eliminar bloqueos asociados con Azure Site Recovery y Azure Backup, recursos destinados a proteger la recuperación.

Aproximadamente 30 minutos después de la última operación destructiva, la identidad realizó más de 30 solicitudes exitosas de tipo ListKeys, que devolvieron claves de acceso de cuentas de almacenamiento, incluidas cuentas vinculadas a Azure Site Recovery.

¿Qué significa esto para los defensores?

Microsoft considera que la combinación de eliminación de recursos, ataques contra los controles de copia de seguridad y recuperación, e intentos de obtener claves de almacenamiento coincide con tácticas que pueden respaldar operaciones de ransomware y extorsión. Sin embargo, la fuente por sí sola no demuestra que el objetivo final fuera extorsionar a la víctima ni que los datos fueran realmente extraídos.

La investigación también señala la importancia de las barreras independientes: los bloqueos de recursos y la protección contra eliminación a nivel de algunas cuentas de almacenamiento impidieron otras operaciones de eliminación, incluso cuando la identidad comprometida tenía amplios privilegios administrativos. En cambio, los roles de Azure RBAC concedidos al grupo o directamente a la identidad de servicio permitieron realizar las operaciones destructivas que estaban dentro del alcance de sus permisos.

Medidas de protección recomendadas

  • Rotar o revocar inmediatamente cualquier credencial expuesta; eliminar el secreto de una publicación pública no lo invalida, y puede permanecer en el historial de cambios, la memoria caché o los archivos.
  • Aplicar el principio de mínimo privilegio a las identidades de servicio y revisar los roles de Azure RBAC y los recursos a los que cada identidad puede acceder.
  • Proteger los recursos de copia de seguridad y recuperación, y supervisar los intentos de modificar o eliminar sus bloqueos.
  • Activar los planes adecuados de Microsoft Defender for Cloud, incluida la protección de Resource Manager, Storage, Key Vault, App Service y las bases de datos.
  • Utilizar capacidades de investigación y respuesta basadas en inteligencia artificial, como Project Perception, además de proteger las aplicaciones de inteligencia artificial y los sistemas basados en agentes.
Fuente de la noticia
Microsoft Security Blog
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias