In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Cosa è successo

Microsoft Security Research ha documentato una campagna distruttiva su Azure attribuita a Storm-3168, il gruppo dietro JADEPUFFER, descritto da Sysdig come la prima operazione ransomware agentica. L'analisi mostra due service principal compromessi nello stesso tenant: uno ha svolto ricognizione, l'altro ha eseguito distruzione e raccolta di credenziali.

A inizio giugno 2026, il primo service principal ha enumerato per circa 15 ore e mezza le risorse Azure, con oltre 300 operazioni di lettura riuscite. Il secondo ha completato l'enumerazione di macchine virtuali e resource group in cinque secondi. Entrambi usavano infrastruttura collegata a Storm-3168 e lo user agent python-requests/2.34.2.

La sequenza distruttiva

La distruzione è durata circa sette minuti, con oltre 150 operazioni distruttive o di raccolta credenziali in 35 minuti. Il service principal ha tentato più di 100 cancellazioni di storage account: la maggior parte è riuscita, ma i resource lock e la protezione dalla cancellazione a livello di storage hanno bloccato alcuni tentativi.

Sono stati eliminati anche un Azure Key Vault, una Function App e un App Service plan dello stesso resource group. I tentativi di cancellare più database SQL sono falliti perché usavano una versione API non supportata. Non sono riuscite nemmeno le cancellazioni dei lock di Azure Site Recovery e Azure Backup.

Raccolta credenziali e possibile accesso iniziale

Circa 30 minuti dopo la distruzione, lo stesso service principal ha inviato oltre 30 richieste ListKeys riuscite per ottenere le chiavi di accesso degli storage account, inclusi quelli legati ad Azure Site Recovery.

L'accesso iniziale non è confermato, ma il client ID, il client secret e il tenant ID erano stati esposti in chiaro in un issue pubblico su GitHub da un dipendente dell'organizzazione colpita. Il secret è stato poi rimosso, ma è rimasto visibile nella cronologia delle modifiche. Microsoft non ha confermato che questo secret sia stato usato per l'attacco.

Implicazioni e raccomandazioni

L'attività è coerente con obiettivi ransomware, ma Microsoft non ha osservato una richiesta di riscatto né confermato esfiltrazione di dati. La distruzione di risorse e il tentativo di compromettere i meccanismi di recovery indicano l'intenzione di impedire il ripristino.

Microsoft raccomanda di proteggere le identità di workload, applicare il principio del minimo privilegio, ruotare immediatamente le credenziali esposte e abilitare i piani Defender per le risorse critiche. Le credenziali pubbliche restano utilizzabili finché non vengono revocate o ruotate.

FONTI CONSULTATEMicrosoft Security
#storm-3168#jadepuffer#azure#service principal#ransomware