Aan JadePuffer gelinkte aanvallers wisten Azure-resources via gekaapte service principals

Storm-3168 (JadePuffer) gebruikte twee gecompromitteerde Azure service principals om binnen 18 uur massaal opslagaccounts en cloudresources te verwijderen.

De dreigingsactor die bekendstaat als JadePuffer heeft een Microsoft Azure-omgeving gesaboteerd met behulp van twee gecompromitteerde service principals. Microsoft, dat de groep onder de naam Storm-3168 volgt, noemt de aanval van begin juni een voorbeeld van wat het bedrijf zelf “AI-georkestreerde aanvallen” in de cloud noemt.

Twee service principals, achttien uur

Volgens onderzoekers Yossi Weizman en Tushar Mudi van Microsoft duurde de destructieve operatie ongeveer achttien uur en waren er twee service principals bij betrokken, beide gekoppeld aan dezelfde Azure-tenant. Het eerste account voerde zestien uur lang verkenning uit, met meer dan 300 leesoperaties om de omgeving in kaart te brengen. Het tweede account nam de destructieve fase voor zijn rekening: negentig minuten verkenning, gevolgd door 35 minuten waarin meer dan 150 destructieve en credential-verzamelende acties plaatsvonden.

De inloggegevens van de service principals, waaronder client-ID, client secret en tenant-ID, hadden ooit in platte tekst gestaan in een publieke GitHub-issue van een medewerker. Ook nadat die gegevens uit de issue zelf waren verwijderd, bleven ze via de bewerkingsgeschiedenis van GitHub gewoon opvraagbaar.

Opslagaccounts massaal verwijderd

De aanvallers richtten zich op Azure Storage Accounts, SQL-databases, Key Vaults, Function Apps, App Services en virtuele machines, en probeerden ook recovery-protection-locks en back-upgerelateerde resources te wissen. Binnen ongeveer zeven minuten deden ze meer dan honderd pogingen om opslagaccounts te verwijderen, en de meeste daarvan lukten. Pogingen om SQL-databases te wissen mislukten doordat de aanvallers een niet-ondersteunde API-versie gebruikten. Azure resource locks en deletion protection op opslagaccountniveau blokkeerden bovendien een deel van de verwijderpogingen, ook al beschikte de gecompromitteerde identiteit over brede beheerrechten.

Microsoft trof geen losgeldbriefje aan en zag geen bevestigde datadiefstal, maar noemt het patroon, het combineren van resourcevernietiging met de sabotage van back-ups, kenmerkend voor ransomware-achtige sabotage. Beveiligingsbedrijf Sysdig documenteerde JadePuffer eerder als de groep achter een LLM-aangedreven ransomware-operatie die een kwetsbaarheid in Langflow (CVE-2025-3248) misbruikte, en trof later bij hetzelfde slachtoffer ENCFORGE aan, een in Go geschreven ransomwarevariant die zoekt naar meer dan 180 bestandsextensies binnen AI-infrastructuur.

Voor Nederlandse organisaties met een Azure-omgeving is dit een herinnering dat een gelekte service principal net zo gevaarlijk is als een gelekt wachtwoord. Controleer of er ooit inloggegevens in code, tickets of issues hebben gestaan, ook als die inmiddels verwijderd lijken, en zet resource locks op storage accounts en back-ups die niet zomaar overschreven mogen worden. Die simpele maatregel bleek in deze aanval het verschil tussen wel en niet verwijderd worden.

Bron: The Hacker News

Wat betekent dit voor jouw bedrijf?

Beheert uw organisatie Azure-omgevingen met service principals? Zorg dat credentials nooit in code, tickets of GitHub-issues blijven staan, roteer ze periodiek en zet resource locks en deletion protection op kritieke storage accounts en back-ups. Dat laatste bleek in deze aanval het verschil tussen wel of niet verwijderd worden.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.