Agentes autônomos estão atacando ambientes Azure através de identidades comprometidas, realizando reconhecimento sistemático de recursos e deletando ativos na nuvem, segundo relatório da Microsoft sobre a campanha Storm-3168, também conhecida como Jadepuffer.
O grupo opera com dois principals de serviço (identidades de máquina) separados: um realiza enumeração extensiva, enquanto o outro executa destruição e coleta de credenciais. A Microsoft rastreou mais de 150 operações destrutivas ou relacionadas a credenciais ocorridas em aproximadamente 35 minutos, com uma sequência de deleção concentrada em apenas sete minutos.
Azure sob ataque coordenado
A atividade no Azure inclui destruição de contas de armazenamento, bancos de dados SQL, cofres de chaves, aplicativos de função, máquinas virtuais e planos de serviço. Um dos principals de serviço realizou mais de 300 operações de leitura bem-sucedidas ao longo de 15 horas, enquanto o segundo enumerou recursos em múltiplas subscrições em questão de segundos.
O timing e a divisão de trabalho entre as duas identidades indicam fortemente execução automatizada ou com script. A velocidade da atividade — concentrada em apenas alguns minutos — desafia modelos tradicionais de resposta a incidentes, segundo especialistas consultados pela Microsoft.
Após completarem o reconhecimento, os agentes iniciaram uma sequência destrutiva que durou sete minutos, com mais de 100 tentativas de deletar contas de armazenamento, a maioria bem-sucedida. Também foram deletados um Key Vault, um Function App e um plano de App Service associados ao mesmo grupo de recursos.
Credenciais expostas em histórico do GitHub
A Microsoft não confirmou o vetor inicial de acesso, mas descobriu que as credenciais do principal de serviço comprometido foram expostas em texto plano em uma issue pública do GitHub. Embora a secret tenha sido removida posteriormente, ela permanecia acessível no histórico de edições da página.
Conforme alerta da Microsoft, credenciais expostas permanecem utilizáveis até serem revogadas ou rotacionadas — remover apenas a divulgação original não resolve o vazamento. Esse padrão é comum em ambientes de nuvem, onde a limpeza de rotina pode deixar contas expostas se não forem adequadamente revogadas.
Uma vez que atacantes possuem uma identidade de aplicação, sua atividade se assemelha a administração ordinária de nuvem. Isso torna a detecção mais difícil, pois o tráfego segue padrões legitimamente esperados.
Coleta de credenciais e risco de extorsão
Cerca de 30 minutos após a atividade destrutiva, o mesmo principal de serviço solicitou chaves de acesso a contas de armazenamento, realizando mais de 30 requisições ListKeys bem-sucedidas, incluindo contas associadas a serviços de recuperação.
A combinação de deleção de recursos, tentativas de interferir com mecanismos de recuperação e coleta de credenciais é consistente com táticas que suportam operações de ransomware e extorsão. Embora a Microsoft não tenha observado uma nota de resgate ou confirmado exfiltração de dados, a sequência apresenta risco significativo.
Especialistas destacam que a recuperação vai além de reconstruir o que foi deletado. Responders precisam estabelecer quais identidades e chaves foram tocadas e revisar seu uso antes de confiar em serviços restaurados. Se credenciais foram coletadas, elas podem fornecer outra rota para acesso a dados.
Recomendações e preparação
A Microsoft recomenda que organizações protejam identidades de workload, implementem acesso com privilégio mínimo e protejam recursos de backup e recuperação. Rotação de secrets expostas, limitação de permissões de principals de serviço e proteção de sistemas de backup antes de atacantes ganharem acesso reduzem exposição.
Planejamento de resposta coordenado entre equipes também é crítico. Desenvolvimento, operações de nuvem e resposta a incidentes precisam trabalhar juntos — aguardar uma interrupção para definir responsabilidades sobre credenciais resulta em perda de tempo valioso durante um incidente real.
Como o PratiqueTech já apontou em análises anteriores sobre segurança em nuvem, a automação é tanto oportunidade quanto risco. Enquanto agentes de IA podem ajudar analistas a conectar sequências de atividade e preparar contenção, a contenção em si exige aprovação humana — e essa janela está cada vez mais estreita.
Se você gerencia principals de serviço ou credenciais em Azure, use o verificador de IP ou ferramentas de auditoria para rastrear identidades ativas e suas permissões. Identificar principals desnecessários agora evita surpresas durante um ataque.
