Il 25 settembre 2026 Microsoft ha descritto un’attività avvenuta all’inizio di giugno in un tenant Azure non identificato: due service principal compromessi hanno svolto ricognizione, operazioni distruttive e raccolta di credenziali. La fase distruttiva è durata circa sette minuti e ha incluso oltre 100 tentativi di eliminare account di archiviazione; la maggior parte degli account presi di mira è stata eliminata, mentre alcune protezioni hanno bloccato tentativi.
Due identità compromesse hanno svolto compiti diversi
Un service principal, o entità servizio, è un’identità usata da un’applicazione o da un servizio per accedere alle risorse cloud. Nel caso descritto da Microsoft, la prima identità ha enumerato macchine virtuali, sottoscrizioni, gruppi di risorse e altre risorse per circa 15 ore e 30 minuti, completando oltre 300 operazioni di lettura riuscite.
Circa 90 minuti dopo l’inizio di quella ricognizione, il secondo service principal ha enumerato macchine virtuali e gruppi di risorse in due sottoscrizioni in cinque secondi. In una finestra complessiva di 35 minuti ha poi tentato più di 150 operazioni legate alla distruzione di risorse o alla raccolta di credenziali. La fase distruttiva concentrata è durata circa sette minuti.
Dopo l’ultima attività distruttiva, la seconda identità ha eseguito con successo oltre 30 richieste ListKeys per ottenere chiavi di accesso agli account di archiviazione. Le richieste sono arrivate circa 30 minuti dopo.
Gli indizi indicano un’esecuzione automatizzata
Microsoft associa l’attività a JADEPUFFER e la traccia come Storm-3168. Entrambi i service principal usavano l’agente utente python-requests/2.34.2, la stessa impronta di rete e infrastrutture collegate a Storm-3168. Per Microsoft, la tempistica delle operazioni, la divisione dei compiti e la sovrapposizione dei flussi di token indicano con forza un’esecuzione automatizzata o basata su script.
Per il secondo service principal sono stati emessi cinque token distinti: quattro consentivano operazioni di eliminazione e uno gestiva l’inventario degli account di archiviazione e il recupero delle chiavi. Due token per le eliminazioni sono stati attivi nello stesso intervallo di 70 secondi.
Alcune protezioni hanno bloccato tentativi di eliminazione
I blocchi delle risorse e la protezione dall’eliminazione a livello di account di archiviazione hanno impedito alcuni tentativi contro gli account protetti. L’attività ha comunque eliminato un Azure Key Vault, una Function App e un App Service plan. I tentativi di eliminare database Azure SQL sono invece falliti perché è stata usata una versione API non supportata. Sono falliti anche vari tentativi di rimuovere i blocchi di Azure Site Recovery e le protezioni di Azure Backup.
Microsoft descrive le operazioni di distruzione, i tentativi di intervenire sui controlli di ripristino e la raccolta di credenziali come comportamenti coerenti con tattiche utilizzabili negli attacchi ransomware e di estorsione. Non è stata osservata una nota di riscatto e Microsoft non ha confermato un’esfiltrazione riuscita di dati.
La credenziale pubblicata su GitHub
Un issue pubblico su GitHub aveva contenuto l’ID client, il segreto client e l’ID tenant di un service principal. Anche dopo la modifica dell’issue, la cronologia delle modifiche conservava il segreto. Microsoft non ha potuto stabilire se quella credenziale sia stata usata per accedere al tenant e raccomanda di revocare o ruotare i segreti esposti pubblicamente.