Microsoft meldde op 25 september 2026 dat twee gecompromitteerde serviceprincipals begin juni verkenningen uitvoerden en Azure-resources probeerden te verwijderen. De destructieve fase duurde circa zeven minuten en omvatte meer dan 100 pogingen om opslagaccounts te verwijderen. De meeste doelaccounts werden verwijderd; ingestelde beveiligingen blokkeerden enkele pogingen.
Meer dan 100 pogingen in een destructieve fase van circa zeven minuten
Microsoft beschrijft de activiteit in één Azure-tenant en volgt de betrokken groep onder de naam Storm-3168. Het bedrijf brengt die activiteit in verband met JADEPUFFER.
De eerste serviceprincipal bracht gedurende ongeveer 15 uur en 30 minuten virtuele machines, abonnementen, resourcegroepen en andere resources in kaart. Daarbij voerde die identiteit meer dan 300 geslaagde leesbewerkingen uit. Ongeveer 90 minuten nadat die verkenning begon, inventariseerde de tweede serviceprincipal virtuele machines en resourcegroepen in twee abonnementen in vijf seconden.
De tweede identiteit probeerde in een periode van 35 minuten meer dan 150 handelingen uit te voeren die verband hielden met vernietiging of het verzamelen van inloggegevens. De geconcentreerde destructieve fase duurde daarvan ongeveer zeven minuten.
De twee serviceprincipals hadden verschillende taken
Een serviceprincipal is een identiteit waarmee een toepassing of dienst toegang krijgt tot cloudresources. In deze activiteit deed de eerste vooral verkenningswerk; de tweede voerde de destructieve handelingen uit en verzamelde later opslagaccountsleutels.
Ongeveer 30 minuten na de laatste destructieve activiteit deed de tweede principal meer dan 30 geslaagde ListKeys-verzoeken. Daarmee vroeg die de toegangssleutels van opslagaccounts op. Microsoft meldt dat de twee identiteiten dezelfde user-agent (python-requests/2.34.2), een netwerkvingerafdruk en infrastructuur gebruikten die aan Storm-3168 was gekoppeld.
Voor de tweede principal werden vijf unieke tokens uitgegeven: vier ondersteunden verwijderingen en één werd gebruikt voor inventarisatie van opslag en het ophalen van sleutels. Twee verwijderingstokens waren gedurende dezelfde periode van 70 seconden actief. Volgens Microsoft wijzen de timing, de verdeling van de taken en de overlappende tokenstromen sterk op geautomatiseerde of gescripte uitvoering.
Ingestelde beveiligingen blokkeerden enkele verwijderpogingen
Microsoft meldt dat resourcevergrendelingen en verwijderbeveiliging op opslagaccountniveau pogingen tegen enkele beschermde opslagaccounts blokkeerden. De meeste doelaccounts werden wel verwijderd.
De activiteit verwijderde ook een Azure Key Vault, een Function App en een App Service-plan. Pogingen om Azure SQL-databases te verwijderen mislukten doordat de aanvaller een niet-ondersteunde API-versie gebruikte. Ook pogingen om vergrendelingen voor Azure Site Recovery en Azure Backup-beveiliging te verwijderen mislukten.
Microsoft omschreef de vernietiging, het aanvallen van herstelbeveiligingen en het verzamelen van sleutels als gedrag dat past bij tactieken voor ransomware en afpersing. Microsoft zag geen losgeldbrief en bevestigde geen geslaagde data-exfiltratie.
Een openbaar GitHub-geheim was een mogelijke toegangsroute
Een openbaar GitHub-issue had een client-ID, client secret en tenant-ID van een serviceprincipal in platte tekst bevat. Nadat het issue was aangepast, bleef het geheim toegankelijk via de bewerkingsgeschiedenis. Microsoft kon niet bevestigen dat dit geheim bij de aanval was gebruikt.
Microsoft adviseert om publiek blootgestelde inloggegevens in te trekken of te roteren.