Grupo JADEPUFFER usa service principals comprometidos para destruir recursos en Azure
Qué pasó
Microsoft identificó una campaña atribuida al actor de amenazas conocido como JADEPUFFER, al que la compañía rastrea internamente bajo el nombre Storm-3168. Según Microsoft, los atacantes lograron comprometer service principals (identidades de servicio) dentro de un entorno de Microsoft Azure para llevar a cabo acciones destructivas.
El incidente ocurrió a inicios de junio de 2026 y tuvo una duración aproximada de 18 horas. Microsoft describe esta actividad como una evolución en las técnicas (tradecraft) previamente observadas del grupo, lo que sugiere un refinamiento en sus capacidades para abusar de identidades legítimas dentro de infraestructuras cloud.
La información disponible hasta el momento es parcial, pero confirma que el vector de ataque central fue el abuso de credenciales de service principals —cuentas de servicio utilizadas por aplicaciones y automatizaciones en Azure— para ejecutar operaciones destructivas contra recursos del entorno comprometido.
Qué significa para empresas en LatAm
Las organizaciones en Latinoamérica que utilizan Microsoft Azure, especialmente aquellas con arquitecturas basadas en automatización mediante service principals, deben considerar este incidente como una señal de alerta. El abuso de identidades de servicio es particularmente peligroso porque estas cuentas suelen tener permisos elevados y no están sujetas a los mismos controles de autenticación multifactor que las cuentas de usuario humano.
Given que muchas empresas de la región están en procesos de migración o expansión de su infraestructura cloud, este tipo de ataques resalta la necesidad urgente de aplicar el principio de mínimo privilegio y monitoreo continuo sobre las identidades no humanas en entornos Azure y otros proveedores cloud.
Qué hacer ahora
- Auditar todos los service principals activos en Azure, revisando permisos asignados y eliminando accesos innecesarios o excesivos.
- Implementar rotación regular de credenciales y secretos asociados a service principals, así como habilitar Azure AD Conditional Access donde sea aplicable.
- Configurar alertas de Microsoft Defender for Cloud y Azure Monitor para detectar actividad anómala de identidades de servicio, especialmente operaciones de eliminación masiva de recursos.
- Establecer copias de seguridad inmutables y planes de recuperación ante desastres para recursos críticos en Azure.
- Revisar logs de actividad de Azure AD (Entra ID) en busca de patrones de autenticación inusuales asociados a service principals durante las últimas semanas.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber