Am 25. September 2026 berichtete Microsoft über Aktivitäten aus Anfang Juni in einem nicht genannten Azure-Mandanten: Zwei kompromittierte Dienstprinzipale erkundeten die Umgebung, führten Löschversuche aus und sammelten Zugangsdaten. Die konzentrierte Zerstörungssequenz dauerte etwa sieben Minuten. Bei mehr als 100 Versuchen, Speicherkonten zu löschen, wurden die meisten angegriffenen Konten gelöscht; konfigurierte Schutzmaßnahmen blockierten einige Versuche. Microsoft verfolgt die Aktivitäten unter der Bezeichnung Storm-3168 und verbindet sie mit JADEPUFFER.
Microsoft berichtet von einer siebenminütigen Zerstörungssequenz
Die beiden Dienstprinzipale – Identitäten, mit denen Anwendungen und Dienste auf Azure-Ressourcen zugreifen – hatten unterschiedliche Aufgaben. Der erste erkundete die Umgebung. Der zweite suchte Ressourcen, führte Löschoperationen aus und sammelte Zugangsdaten.
Microsoft zufolge liefen beim zweiten Dienstprinzipal über einen Zeitraum von 35 Minuten mehr als 150 Operationen zur Zerstörung von Ressourcen oder zum Sammeln von Zugangsdaten. Die eigentliche, konzentrierte Zerstörungssequenz nahm davon etwa sieben Minuten ein. Mehr als 100 Löschversuche richteten sich gegen Speicherkonten; die meisten betroffenen Konten wurden gelöscht.
Zwei Dienstprinzipale übernahmen unterschiedliche Aufgaben
Der erste Dienstprinzipal durchsuchte laut Microsoft etwa 15 Stunden und 30 Minuten lang virtuelle Maschinen, Abonnements, Ressourcengruppen und weitere Ressourcen. Dabei führte er mehr als 300 erfolgreiche Leseoperationen aus. Rund 90 Minuten nach Beginn dieser Erkundung durchsuchte der zweite Dienstprinzipal virtuelle Maschinen und Ressourcengruppen in zwei Abonnements – innerhalb von fünf Sekunden.
Etwa 30 Minuten nach der letzten zerstörerischen Aktivität stellte der zweite Dienstprinzipal mehr als 30 erfolgreiche ListKeys-Anfragen für Speicherkontoschlüssel. Microsoft zufolge verwendeten beide Dienstprinzipale denselben User-Agent, python-requests/2.34.2, sowie eine gemeinsame Netzwerkkennung und Infrastruktur, die mit Storm-3168 verknüpft war.
Microsoft sieht starke Hinweise auf automatisierte Ausführung
Das Timing, die Aufgabenteilung und sich überschneidende Token-Aktivitäten sprechen Microsoft zufolge stark für eine automatisierte oder skriptgesteuerte Ausführung. Für den zweiten Dienstprinzipal wurden fünf eindeutige Token ausgegeben: Vier unterstützten Löschvorgänge, ein weiteres diente der Bestandsaufnahme von Speicherkonten und dem Abruf von Schlüsseln. Zwei Lösch-Token waren für denselben Zeitraum von 70 Sekunden aktiv.
Microsoft beschrieb das Verhalten als vereinbar mit Taktiken, die Ransomware und Erpressung unterstützen können. Das Unternehmen beobachtete keine Lösegeldforderung und bestätigte keinen erfolgreichen Datenabfluss.
Konfigurierte Schutzmaßnahmen blockierten einige Löschversuche
Ressourcensperren und ein auf Speicherkontoebene konfigurierter Löschschutz verhinderten laut Microsoft Löschversuche bei einigen geschützten Speicherkonten. Auch Versuche, Sperren von Azure Site Recovery und Schutzsperren von Azure Backup zu entfernen, blieben erfolglos.
Andere Vorgänge hatten unterschiedliche Ergebnisse: Die Aktivitäten löschten einen Azure Key Vault, eine Function App und einen App Service-Plan. Löschversuche gegen Azure-SQL-Datenbanken scheiterten, weil der Angreifer eine nicht unterstützte API-Version für diesen Ressourcentyp verwendete.
Microsoft nennt eine mögliche offengelegte Zugangsinformation
Eine öffentliche GitHub-Issue hatte eine Client-ID, ein Clientgeheimnis und eine Mandanten-ID eines Dienstprinzipals enthalten. Das Geheimnis blieb laut Microsoft auch nach einer Bearbeitung über den öffentlichen Änderungsverlauf zugänglich. Microsoft konnte nicht bestätigen, dass dieses Geheimnis bei dem Azure-Vorfall zum Einsatz kam.
Für öffentlich offengelegte Zugangsdaten empfiehlt Microsoft den Widerruf oder die Rotation der betroffenen Zugangsdaten.