El operador de ransomware JadePuffer está dirigiendo ataques a inquilinos de Azure mediante ataques impulsados por agentes que realizan reconocimiento, roban credenciales y destruyen componentes esenciales. Este malware apareció en julio, y los investigadores de la empresa de seguridad en la nube Sysdig destacaron que utiliza agentes de IA para automatizar toda la cadena de ataque, desde el reconocimiento y el robo de credenciales hasta el movimiento lateral, la persistencia y la encriptación de datos.
Poco después, la compañía observó que JadePuffer amplió su enfoque hacia activos de IA, conjuntos de datos de entrenamiento y bases de datos vectoriales, utilizando una herramienta llamada EncForge. Microsoft Security Research registró dos ataques de JadePuffer en junio que mapeaban recursos en la nube, recuperaban claves de cuentas de almacenamiento y eliminaban cuentas de almacenamiento de Azure.
La fase destructiva duró siete minutos y afectó a más de 100 cuentas de almacenamiento, así como a Key Vaults, Function Apps, Máquinas Virtuales y App Services. Aunque el actor de la amenaza logró eliminar la mayoría de las cuentas de almacenamiento de Azure objetivo, algunas permanecieron intactas gracias a bloqueos de recursos de Azure y protecciones a nivel de cuenta de almacenamiento.
Qué significa para su organización
Las organizaciones que utilizan Azure para almacenar datos sensibles deben revisar sus configuraciones de seguridad, especialmente las relacionadas con las cuentas de almacenamiento y los permisos de acceso. Es recomendable verificar si hay bloqueos de recursos activos y evaluar las credenciales de los principios de servicio utilizados, ya que la exposición de estas credenciales en repositorios públicos puede facilitar ataques similares.
Asimismo, se sugiere activar protecciones de carga de trabajo en la nube y realizar auditorías de permisos en Azure RBAC para asegurar que se sigan los principios de privilegio mínimo, lo que puede ayudar a prevenir accesos no autorizados y minimizar el impacto de futuros ataques.







