O agente de ameaça conhecido como JADEPUFFER foi flagrado coordenando ações destrutivas em um ambiente Microsoft Azure por meio de service principals comprometidos.
A Microsoft rastreia essa atividade como Storm-3168 e a descreve como uma evolução das técnicas do grupo. O ataque ocorreu no início de junho de 2026 e durou cerca de 18 horas.
“As operações destrutivas foram viabilizadas pelo comprometimento de service principals e tiveram como alvo contas do Azure Storage, bancos de dados SQL, Key Vaults, Function Apps, bloqueios de recursos, mecanismos de proteção de recuperação, máquinas virtuais e App Services”, disseram os pesquisadores Yossi Weizman e Tushar Mudi, junto com a equipe de pesquisa de segurança da Microsoft.
A primeira documentação sobre JADEPUFFER foi publicada pela Sysdig, que o descreveu como a primeira operação de ransomware conduzida de ponta a ponta com a ajuda de um modelo de linguagem de grande porte. O ataque conduzido por um agente explorou uma falha de segurança conhecida no Langflow (
CVE-2025-3248
) para invadir o ambiente, coletou credenciais, avançou pela rede, criptografou arquivos de configuração do serviço Nacos, excluiu tabelas originais do banco de dados e deixou uma nota de resgate exigindo pagamento em Bitcoin.
A investigação apontou que o ataque usou a função AES_ENCRYPT() integrada ao MySQL para criptografar os dados. Mais tarde, o mesmo Langflow foi alvo de uma segunda investida do agente de ameaça, desta vez com uma variante de ransomware compilada em Go, batizada de ENCFORGE.
O ENCFORGE foi desenvolvido especificamente para infraestrutura de IA. A ferramenta procura arquivos com quase 180 extensões, incluindo checkpoints de modelos, bancos de dados vetoriais, conjuntos de dados de treinamento e índices de embeddings. Também busca arquivos associados ao macOS, como dados do Keychain, projetos do Xcode e documentos do Apple Pages e do Numbers.
“Um agente autônomo avaliou seus alvos, coletou e reutilizou credenciais, movimentou-se lateralmente, estabeleceu persistência e destruiu um banco de dados, narrando suas intenções durante todo o processo”, observou a Sysdig na ocasião. “Nenhuma das técnicas individuais era nova ou sofisticada. O que chama a atenção, porém, é que um modelo de IA as combinou em uma operação completa de ransomware contra uma infraestrutura exposta à internet e sem proteção adequada.”
Em sua análise, a Microsoft informou ter identificado dois service principals comprometidos vinculados ao mesmo locatário. Um foi usado para reconhecimento e descoberta de recursos; o outro, para ações destrutivas e coleta de credenciais.
A atividade de enumeração teve como alvo máquinas virtuais, assinaturas, grupos de recursos e outros recursos do Azure ao longo de quase 16 horas. Nesse período, foram realizadas mais de 300 operações de leitura. Cerca de 90 minutos depois, o segundo service principal também fez suas próprias buscas, enumerando máquinas virtuais e grupos de recursos em duas assinaturas em apenas cinco segundos.
Após 16 horas, esse segundo service principal também conseguiu enumerar os repositórios de configuração do Azure App Service, provavelmente para procurar credenciais expostas. Pouco depois, teria realizado mais de 150 operações destrutivas ou relacionadas à coleta de credenciais em 35 minutos.
A sequência destrutiva durou cerca de sete minutos e incluiu mais de 100 tentativas de exclusão de contas de armazenamento. Um Azure Key Vault, uma Function App, um plano do App Service e vários bancos de dados Azure SQL também foram alvos. Todas as tentativas de exclusão dos bancos de dados, porém, falharam porque foi usada uma versão de API incompatível com esse tipo de recurso do Azure SQL.
“A maioria das contas do Azure Storage visadas pelo agente de ameaça foi excluída com sucesso”, informou a Microsoft. “No entanto, bloqueios de recursos do Azure e proteções contra exclusão configuradas nas próprias contas de armazenamento impediram a remoção de algumas delas. Isso demonstra o valor de salvaguardas independentes, que continuam eficazes mesmo quando uma identidade comprometida possui amplas permissões administrativas.”
A Microsoft afirmou não saber como o service principal foi comprometido. A empresa observou que o ID do cliente, o segredo do cliente e o ID do locatário já haviam sido expostos em texto simples em uma publicação pública no GitHub, feita por um funcionário da organização afetada. Embora o segredo tenha sido removido, continuou acessível no histórico público de edições.
A Microsoft também detectou sondagens repetidas, originadas de uma infraestrutura ligada ao Storm-3168, direcionadas a vários serviços do Azure App Service de diferentes clientes. Segundo a empresa, a divisão das tarefas entre vários service principals e o intervalo entre as operações indicam que os ataques provavelmente foram automatizados ou executados por scripts.
A Microsoft avalia que o objetivo final estava alinhado a uma operação de ransomware. O ataque excluiu diversos recursos do Azure, inclusive itens relacionados a cópias de segurança e recuperação, o que sugere uma tentativa de dificultar a restauração do ambiente. No entanto, não foram encontrados uma nota de resgate nem indícios de exfiltração bem-sucedida de dados.
“Essa atividade destaca uma mudança mais ampla rumo a ataques coordenados por IA, nos quais agentes de ameaça conseguem conduzir operações complexas após a invasão, em ambientes de nuvem, com mais velocidade e escala”, afirmou a Microsoft. “À medida que essas capacidades evoluem, as equipes de defesa também precisam usar IA para investigar incidentes e responder a eles em ambientes amplos.”
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...