Le 25 septembre 2026, Microsoft a décrit une activité menée début juin dans un compte Azure non identifié par deux principaux de service compromis. La séquence destructrice a duré environ sept minutes et comporté plus de 100 tentatives de suppression de comptes de stockage : la plupart des comptes ciblés ont été supprimés, tandis que des protections configurées ont bloqué certaines tentatives. Microsoft associe cette activité à JADEPUFFER et la suit sous le nom de Storm-3168.

Deux identités compromises, des tâches différentes

Un principal de service est une identité applicative utilisée pour accéder à des ressources Azure. Le premier a effectué la reconnaissance pendant environ 15 heures et 30 minutes, avec plus de 300 opérations de lecture réussies portant sur des machines virtuelles, des abonnements, des groupes de ressources et d’autres ressources.

Environ 90 minutes après le début de cette reconnaissance, le second principal a recensé des machines virtuelles et des groupes de ressources dans deux abonnements en cinq secondes. Il a ensuite mené des opérations de découverte, de destruction et de collecte d’identifiants. Sur une période de 35 minutes, il a tenté plus de 150 opérations liées à la destruction ou à la collecte d’identifiants.

Environ 30 minutes après la dernière activité destructrice, ce même principal a effectué plus de 30 requêtes ListKeys réussies pour obtenir des clés d’accès à des comptes de stockage.

Les indices d’une exécution automatisée

Microsoft estime que le minutage des opérations, la répartition des tâches et le chevauchement des jetons indiquent fortement une exécution automatisée ou scriptée. Cinq jetons distincts ont été émis pour le principal impliqué dans les opérations destructrices et la collecte d’identifiants : quatre permettaient des suppressions, tandis qu’un autre servait à inventorier les comptes de stockage et à récupérer des clés. Deux jetons de suppression ont été actifs simultanément pendant 70 secondes.

Les deux principaux utilisaient le même agent utilisateur, python-requests/2.34.2, ainsi qu’une empreinte réseau commune et une infrastructure associée à Storm-3168. Microsoft a décrit l’activité comme compatible avec des tactiques pouvant servir des opérations de rançongiciel ou d’extorsion. L’entreprise n’a observé aucune demande de rançon et n’a pas confirmé d’exfiltration réussie de données.

Certaines protections ont bloqué des suppressions

Les verrous de ressources et la protection contre la suppression au niveau des comptes de stockage ont bloqué des tentatives visant certains comptes protégés. L’activité a également supprimé un Azure Key Vault, une Function App et un App Service plan. Les tentatives de suppression de bases de données Azure SQL ont échoué parce que l’acteur utilisait une version d’API non prise en charge. Il a aussi échoué à supprimer des verrous Azure Site Recovery et Azure Backup.

Un secret exposé sur GitHub, sans lien établi avec l’accès initial

Un problème public sur GitHub contenait l’identifiant client, le secret client et l’identifiant du tenant d’un principal de service. Microsoft indique que le secret restait accessible dans l’historique des modifications après la modification du problème, mais n’a pas pu confirmer qu’il avait servi à compromettre le principal.

Pour les identifiants rendus publics, Microsoft recommande leur révocation ou leur rotation.