A Microsoft revelou uma ampla atividade destrutiva dentro de um ambiente do Azure e a atribuiu ao grupo Storm-3168, também conhecido por sua associação com o JADEPUFFER. O ataque dependeu de duas identidades de serviço (service principals) comprometidas para realizar o reconhecimento de recursos, excluir serviços de nuvem e tentar coletar credenciais que poderiam ser usadas para acessar dados ou facilitar operações posteriores de exfiltração.
A Microsoft afirma que a investigação apresenta a primeira descrição detalhada da atividade do Storm-3168 dentro do Azure e amplia o que se sabe sobre o JADEPUFFER, que a Sysdig informou, em julho de 2026, ser a primeira operação de ransomware documentada a depender de agentes. A Microsoft não confirmou que o incidente tenha envolvido uma exfiltração bem-sucedida de dados, nem observou uma nota de resgate.
Reconhecimento antes da destruição
No início de junho de 2026, uma das identidades de serviço passou cerca de 15 horas e 30 minutos enumerando máquinas virtuais, assinaturas, grupos de recursos e recursos, com mais de 300 operações de leitura bem-sucedidas. Cerca de 90 minutos depois, a segunda identidade realizou uma operação de enumeração de máquinas virtuais e grupos de recursos em duas assinaturas em apenas cinco segundos.
As duas identidades usaram uma infraestrutura associada ao Storm-3168, uma única impressão digital de rede e o agente de usuário python-requests/2.34.2. Após 16 horas, a segunda identidade examinou armazenamentos de configurações do App Service, provavelmente em busca de credenciais expostas, e depois tentou acessar recursos do Azure OpenSearch sem sucesso, antes de realizar uma tentativa de ListKey contra uma conta de armazenamento inexistente.
Exclusão de recursos e coleta de chaves
Menos de um segundo após a tentativa malsucedida de ListKey, teve início a sequência destrutiva. A segunda identidade realizou mais de 150 operações relacionadas à exclusão ou à coleta de credenciais durante 35 minutos, enquanto a fase destrutiva principal durou cerca de sete minutos.
As atividades incluíram mais de 100 tentativas de excluir contas do Azure Storage, a maioria bem-sucedida, além da exclusão do Azure Key Vault, do Function App e de um plano do App Service. Também foram realizadas tentativas paralelas de excluir bancos de dados do Azure SQL, mas elas falharam devido ao uso de uma versão não compatível da interface de programação de aplicativos. Os invasores também tentaram excluir bloqueios associados ao Azure Site Recovery e ao Azure Backup, recursos destinados a proteger a recuperação.
Cerca de 30 minutos após a última operação destrutiva, a identidade realizou mais de 30 solicitações ListKeys bem-sucedidas, que retornaram chaves de acesso para contas de armazenamento, incluindo contas associadas ao Azure Site Recovery.
O que isso significa para os defensores?
A Microsoft considera que a combinação de exclusão de recursos, direcionamento a controles de backup e recuperação e tentativa de obter chaves de armazenamento é compatível com táticas que podem apoiar ransomware e extorsão. No entanto, a fonte, por si só, não prova que o objetivo final tenha sido extorquir a vítima ou que os dados tenham sido efetivamente exfiltrados.
A investigação também destaca a importância de barreiras independentes: bloqueios de recursos e a proteção contra exclusão em algumas contas de armazenamento impediram outras operações de exclusão, mesmo quando a identidade comprometida possuía amplos privilégios administrativos. Por outro lado, as funções do Azure RBAC concedidas ao grupo ou diretamente à identidade de serviço permitiram executar as operações destrutivas que estavam dentro do escopo de suas permissões.
Medidas de proteção recomendadas
- Rotacione ou revogue imediatamente quaisquer credenciais expostas; excluir o segredo de uma publicação pública não o torna inválido, e ele pode permanecer no histórico de alterações, em caches ou em arquivos.
- Aplique o princípio do menor privilégio às identidades de serviço e revise as funções do Azure RBAC e os recursos aos quais cada identidade pode acessar.
- Proteja os recursos de backup e recuperação e monitore tentativas de modificar ou excluir seus bloqueios.
- Ative os planos adequados do Microsoft Defender for Cloud, incluindo a proteção do Resource Manager, Storage, Key Vault, App Service e bancos de dados.
- Use recursos de investigação e resposta apoiados por inteligência artificial, como o Project Perception, protegendo também aplicações de inteligência artificial e sistemas baseados em agentes.