Ataque JadePuffer no Azure: Cibercriminosos Usam Identidades Sequestradas para Destruir Recursos na Nuvem
Aprofundamento CEVIU
Aprofundamento
A Microsoft revelou detalhes sobre o Storm-3168, grupo por trás do ransomware JadePuffer, e um ataque destrutivo no Azure em junho. Durante um período de 18 horas, os criminosos comprometeram dois 'service principals' do Azure. Um deles foi usado para reconhecimento, coletando informações de VMs, assinaturas e grupos de recursos por cerca de 15 horas e 30 minutos. O outro 'service principal' realizou as operações destrutivas e de coleta de credenciais.
Em apenas 35 minutos, o segundo 'service principal' tentou mais de 150 ações destrutivas ou de roubo de credenciais. Mais de 100 contas de armazenamento foram excluídas, juntamente com um Azure Key Vault, uma Function App e um plano de serviço de aplicativo. A atuação do Storm-3168, incluindo a tentativa de interferir em mecanismos de recuperação como Azure Site Recovery, sugere uma operação de ransomware, mesmo sem a entrega de uma nota de resgate. A suspeita é que a intrusão inicial tenha vindo da exposição de segredos de cliente (IDs de cliente, segredos e IDs de locatário) em uma issue pública do GitHub.
O que mudou
A cobertura anterior do CEVIU em 11 de fevereiro de 2026,
Por que isso importa
Este incidente sublinha a criticidade da gestão de identidades e acessos na nuvem, especialmente dos 'service principals', que podem atuar com amplos privilégios. A exposição inadvertida de credenciais em plataformas públicas como o GitHub se mantém como um vetor de ataque persistente e perigoso. O caso Storm-3168 mostra como um erro de configuração ou uma falha humana pode ser rapidamente explorado para causar danos significativos, evidenciando a necessidade de políticas rigorosas de segurança de código e credenciais.
Ataques que visam a destruição de dados e a interrupção de mecanismos de recuperação, como vistos neste incidente e em outras matérias do CEVIU, como o ataque à Comissão Europeia em 30 de março de 2026, representam uma ameaça direta à continuidade dos negócios. Empresas precisam de defesas em várias camadas e de resposta rápida a incidentes para mitigar o impacto de acessos não autorizados a seus ambientes de nuvem.
Linha do tempo
Sysdig TRT detecta comprometimento de conta acelerado por LLM em 8 minutos.
Storm-3168 executa ataque de 18 horas, comprometendo service principals Azure.
Sysdig threat hunters descobrem o ransomware JadePuffer.
Microsoft detalha ataque de Storm-3168 e JadePuffer no Azure.
Perguntas frequentes
O que são 'service principals' no Azure e por que são importantes para a segurança?
No Azure, 'service principals' são identidades de segurança usadas por aplicativos, serviços e ferramentas de automação para acessar recursos. Eles funcionam como 'contas de serviço' e requerem permissões cuidadosamente definidas. A segurança desses 'principals' é crucial porque um comprometimento permite que um atacante execute ações no ambiente de nuvem com as permissões da identidade sequestrada.
O que significa 'ransomware agentic' e como JadePuffer se encaixa nisso?
Ransomware 'agentic' refere-se a ataques de ransomware que utilizam alguma forma de autonomia ou assistência de IA, como Large Language Models (LLMs), para acelerar ou automatizar etapas da cadeia de ataque. O JadePuffer é descrito como o primeiro ransomware 'agentic' documentado, indicando que o grupo Storm-3168 pode ter usado LLMs para otimizar suas operações, desde o acesso inicial até a destruição de dados.
Qual o principal vetor de ataque suspeito no caso Storm-3168 e por que isso é preocupante?
A Microsoft suspeita que a intrusão inicial de Storm-3168 foi facilitada pela exposição de IDs de cliente, segredos de cliente e IDs de locatário em texto simples, em uma issue pública do GitHub. Isso é preocupante porque ressalta a falha na gestão de segredos e credenciais, mesmo em ambientes de desenvolvimento, que pode abrir portas para ataques em infraestruturas críticas de nuvem.
Fontes
- theregister.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 30 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

