Azure: due service principal compromessi aprono la strada alla distruzione
Microsoft ha collegato Storm-3168, che traccia anche come JADEPUFFER, a una campagna Azure documentata per la prima volta in dettaglio: due service principal compromessi hanno fatto ricognizione per 15 ore e 30 minuti e poi hanno avviato operazioni distruttive e raccolta di credenziali nel tenant. Il quadro non è quello di un singolo host infetto. È quello di un'identità cloud rubata che eredita i privilegi dell'automazione legittima.
Un service principal è un'identità applicativa. Se ne viene rubato il secret, l'attaccante può usare le normali chiamate di gestione di Azure come se fosse un processo autorizzato. In questo caso Microsoft ha visto più di 300 letture di ricognizione e distruzione su Azure Storage, SQL, Key Vault, Function Apps, Virtual Machines, App Services e sui protection lock di recovery. Il risultato è un danno che colpisce la flotta cloud e le ipotesi di recupero, non solo la singola macchina.
Per chi gestisce workload identity e secret in Azure, il punto è che una credenziale esposta resta valida finché non viene revocata o ruotata. Se il tenant non distingue bene tra automazione legittima e abuso di identità, la superficie reale resta aperta anche dopo l'incidente iniziale.
Storm-3168: Agentic-driven cloud attacks using compromised service principals | Microsoft Security Blog
Microsoft details JADEPUFFER-linked Azure reconnaissance, resource deletion, and credential access using compromised service principals, identifying the activity as associated with Storm-3168 and providing guidance for defenders.