El 25 de septiembre de 2026, Microsoft publicó sus hallazgos sobre una actividad ocurrida a principios de junio en un tenant de Azure. Dos entidades de servicio comprometidas —identidades que permiten a aplicaciones acceder a recursos— realizaron tareas de reconocimiento, destrucción de recursos y recopilación de credenciales. La secuencia destructiva concentrada duró unos siete minutos e incluyó más de 100 intentos de eliminar cuentas de almacenamiento; algunas protecciones configuradas bloquearon operaciones.
Microsoft asoció la actividad con JADEPUFFER y la sigue con la designación Storm-3168.
Una secuencia destructiva de unos siete minutos
Microsoft informó de más de 100 intentos de eliminar cuentas de almacenamiento y afirmó que se borraron la mayoría de las cuentas objetivo. Los bloqueos de recursos y la protección contra eliminación configurada en algunas cuentas impidieron ciertos borrados.
La actividad también eliminó un Key Vault, una Function App y un plan de App Service. Los intentos de borrar bases de datos de Azure SQL fallaron porque se utilizó una versión de API no compatible. Además, hubo intentos fallidos de eliminar bloqueos de Azure Site Recovery y de protección de Azure Backup.
Dos identidades realizaron tareas distintas
La primera entidad de servicio enumeró máquinas virtuales, suscripciones, grupos de recursos y otros recursos durante unas 15 horas y 30 minutos. En ese periodo completó más de 300 operaciones de lectura. Cerca de 90 minutos después de que comenzara ese reconocimiento, la segunda entidad enumeró máquinas virtuales y grupos de recursos de dos suscripciones en cinco segundos.
La segunda identidad llevó a cabo operaciones relacionadas con la destrucción y la recopilación de credenciales. Microsoft contabilizó más de 150 operaciones de ese tipo durante un periodo de 35 minutos; la fase destructiva concentrada duró unos siete minutos. Aproximadamente 30 minutos después de la última actividad destructiva, esa entidad realizó más de 30 solicitudes ListKeys exitosas para obtener claves de acceso de cuentas de almacenamiento.
Qué indican los indicios de automatización
Microsoft señaló que la división de tareas, la rapidez de algunas operaciones y la actividad de los tokens apuntan con fuerza a una ejecución automatizada o mediante scripts. Para la entidad implicada en la destrucción y la recopilación de credenciales se emitieron cinco tokens únicos: cuatro permitían operaciones de eliminación y uno se utilizó para inventariar almacenamiento y recuperar claves. Dos tokens de eliminación estuvieron activos durante el mismo intervalo de 70 segundos.
La destrucción de recursos, los intentos contra controles de recuperación y la recopilación de claves encajaron con tácticas que pueden apoyar el ransomware y la extorsión. Microsoft no observó una nota de rescate ni confirmó una exfiltración de datos exitosa.
Qué bloquearon las protecciones configuradas
Los bloqueos de recursos y la protección contra eliminación de cuentas de almacenamiento frenaron algunos intentos, pero no todos: Microsoft informó de que se eliminaron la mayoría de las cuentas objetivo. En cambio, los intentos de eliminar bases de datos de Azure SQL fracasaron por el uso de una versión de API no compatible, un resultado distinto del efecto de los bloqueos.
Microsoft también recomendó utilizar las protecciones pertinentes de Defender for Cloud y sus detecciones. No atribuyó a una alerta o función concreta la interrupción de esta secuencia.
La posible exposición de credenciales en GitHub
Microsoft indicó que una incidencia pública de GitHub había contenido el identificador de cliente, el secreto de cliente y el identificador del tenant de una entidad de servicio. El historial de edición conservaba el secreto después de que se modificara la incidencia. Microsoft recomendó revocar o rotar las credenciales expuestas públicamente y no pudo confirmar que ese secreto se utilizara para acceder al tenant en este incidente.