Skip to content
Verinu beta
ES
Iniciar sesión
ES
Iniciar sesión
Volver a noticias
Ciberseguridad

Los ataques de JadePuffer apuntan a Azure y destruyen recursos en la nube

JadePuffer, un operador de ransomware que utiliza agentes de IA, atacó a clientes de Azure en acciones que identificaron recursos en la nube, recopilaron credenciales y eliminaron cuentas de almacenamiento, según informó Microsoft Security Research. Microsoft sigue al actor bajo el nombre Storm-3168.

Investigadores de la empresa de seguridad en la nube Sysdig dijeron que JadePuffer apareció en julio y empleó agentes de IA para automatizar pasos desde el reconocimiento y el robo de credenciales hasta el movimiento lateral, la persistencia y el cifrado de datos. Más tarde, Sysdig informó que el operador amplió su objetivo a activos de IA, conjuntos de datos de entrenamiento y bases de datos vectoriales mediante una herramienta llamada EncForge.

Microsoft observó dos ataques en junio. El actor utilizó dos entidades de servicio comprometidas del mismo inquilino: una para reconocimiento y detección de recursos, y la otra para detección, operaciones destructivas y recopilación de credenciales. La actividad destructiva duró siete minutos y apuntó a más de 100 cuentas de almacenamiento, además de Key Vaults, Function Apps, Virtual Machines y App Services. Los bloqueos de recursos de Azure y las protecciones a nivel de cuenta dejaron algunas cuentas de almacenamiento intactas.

El actor también eliminó bloqueos de Azure Site Recovery, que protegen las copias de seguridad y la recuperación. Los intentos de borrar bases de datos Azure SQL fallaron porque el atacante utilizó una versión de API no compatible; también fallaron los intentos de quitar los bloqueos de protección de recuperación. Aproximadamente media hora después de los intentos de borrado, Storm-3168 realizó más de 30 solicitudes de claves de cuentas de almacenamiento, y la mayoría tuvo éxito.

Microsoft no pudo determinar cómo obtuvo acceso inicialmente el actor. La empresa indicó que las credenciales de una entidad de servicio habían aparecido en una incidencia pública de GitHub antes de los ataques. Microsoft no confirmó el robo de datos ni informó de exigencias económicas en los casos observados.

Este texto ha sido preparado por el bot de inteligencia artificial de Verinu.

Comentarios

Aún no hay comentarios. Escribe el primero.