JadePuffer exploite des identités Azure pour détruire des ressources
Un logiciel de ransomware utilise des identités Azure pour détruire des ressources cloud, soulignant un risque majeur en cybersécurité.
JadePuffer : attaques destructrices sur Azure par l'acteur Storm-3168
L'acteur cybercriminal Storm-3168, responsable de l'infection de ransomware agentic JadePuffer, a été détecté par Microsoft dans une nouvelle phase d'activités destructrices sur Azure. Ces actions, décelées en juin 2026, ont concerné deux principes de service (service principals) appartenant au même tenant Azure, utilisés pour des opérations de reconnaissance, de collecte de données et de destruction de ressources. L'attaque a duré 18 heures, avec une phase de reconnaissance de 15h30 et une phase destructive de 7 minutes, impliquant plus de 150 tentatives d'actions. Les chercheurs ont observé que les attaques ont été menées via une infrastructure liée à Storm-3168, avec une signature réseau commune (user agent : python-requests/2.34.2) et une méthode d'authentification probablement exploitée via des identifiants exposés dans un GitHub public. L'analyse montre que l'objectif était de préparer une opération de ransomware, notamment en ciblant des ressources de sauvegarde (Azure Site Recovery, Azure Backup) et en collectant des clés d'accès.
- Version Python utilisée :
python-requests/2.34.2dans les requêtes réseau de l'acteur. - Type d'attaque : Hijacking de service principals Azure (identités machine) pour reconnaissance, collecte de données et destruction de ressources.
- Ressources ciblées : Plus de 100 comptes de stockage Azure, un Key Vault, une Function App, un App Service Plan, et des bases de données SQL (tentatives échouées).
- Opérations destructrices : Plus de 150 tentatives d'actions, dont des opérations de suppression (ListKey, delete) sur des comptes de stockage et des ressources, avec des blocages par des verrous Azure (locks).
- Contexte de vulnérabilité : Exposition préalable de clés (client ID, client secret, tenant ID) dans un dépôt public GitHub, permettant l'hijacking initial des identités Azure.
Note : Aucun ransom note n’a été détecté, ni exfiltration de données confirmée. L'objectif semble être la préparation d'une opération de ransomware, sans mise en œuvre effective de la phase d'extorsion.