VIGÍA Ciber
AltaCampañatecnologiaservicios-cloudfinancieromultisectorialgloballatam

Microsoft alerta sobre Storm-3168: ataques a Azure vía service principals comprometidos

26 de septiembre de 2026 · Por Erick Marin

Qué pasó

Microsoft Security publicó un informe detallando actividad maliciosa asociada al actor de amenazas identificado como Storm-3168, vinculado también con el grupo JADEPUFFER. Según la investigación, los atacantes utilizan service principals (identidades de aplicaciones/servicios) comprometidos dentro de entornos Azure para realizar reconocimiento del entorno en la nube, eliminar recursos y obtener acceso adicional a credenciales.

El reporte describe cómo, una vez que un service principal es comprometido —típicamente mediante robo de secretos, certificados o tokens mal gestionados— los atacantes pueden enumerar recursos, escalar privilegios dentro del tenant de Azure y borrar activos como parte de su operación, lo que sugiere objetivos tanto de espionaje como de sabotaje o encubrimiento de huellas.

Microsoft proporciona en su publicación guía de detección y mitigación orientada a equipos de seguridad que administran infraestructura Azure, enfocada en monitorear el uso anómalo de identidades no humanas (service principals y managed identities), que suelen tener menos visibilidad y controles que las cuentas de usuario tradicionales.

Qué significa para empresas en LatAm

Un número creciente de empresas en la región migran cargas de trabajo críticas a Azure, y las identidades de servicio (service principals) suelen quedar fuera del radar de los controles de seguridad tradicionales centrados en usuarios humanos, lo que las convierte en un vector atractivo para atacantes que buscan persistencia sigilosa en la nube.

La capacidad de este actor para eliminar recursos añade un componente de disponibilidad e integridad al riesgo, más allá del robo de datos: una organización afectada podría enfrentar interrupciones operativas además de exposición de información sensible, con el agravante de que estos ataques pueden pasar desapercibidos por semanas si no existe monitoreo específico sobre identidades no humanas.

Qué hacer ahora

  1. Auditar todos los service principals y managed identities activos en el tenant de Azure, identificando permisos excesivos o credenciales sin rotación reciente.
  2. Implementar monitoreo y alertas específicas para actividad anómala de identidades de servicio, incluyendo accesos desde ubicaciones o patrones inusuales.
  3. Rotar y almacenar de forma segura secretos, certificados y tokens asociados a aplicaciones y automatizaciones, evitando credenciales de larga duración.
  4. Aplicar el principio de menor privilegio a service principals, restringiendo su alcance a los recursos estrictamente necesarios.
  5. Revisar logs de eliminación de recursos en Azure Activity Log y establecer alertas ante borrados masivos o inusuales fuera de ventanas de mantenimiento programadas.

Fuente original: Microsoft Security (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber