Actualités / Cybersécurité
JADEPUFFER et Storm-3168 : comment des identités Azure compromises ont effacé des ressources en 18 heures Publié le 28 septembre 2026 par Christ-loisele (4 min de lecture)
Un groupe de cybercriminels lié à JADEPUFFER a exploité des service principals compromis dans Azure pour supprimer des comptes de stockage, bases de données et coffres-forts en juin 2026. L’attaque, documentée sous le nom Storm-3168, révèle des failles critiques dans la gestion des identités cloud et l’exposition des secrets.
Vidéo : Storm-3168: AI Agent Guts an Azure Tenant (Threadlinqs, YouTube)
Une campagne destructrice orchestrée via des identités volées
Les chercheurs de Microsoft et Sysdig ont attribué à JADEPUFFER, suivi sous le nom de code Storm-3168 , une série d’attaques contre des environnements Azure en juin 2026. Le groupe a utilisé deux service principals compromis appartenant au même locataire Azure : l’un pour la reconnaissance (plus de 300 opérations de lecture sur 15h30), l’autre pour les actions destructrices. En 35 minutes, ce second identifiant a exécuté plus de 150 opérations, dont la suppression de 100 comptes de stockage Azure , un coffre-fort (Key Vault), une application de fonction et un plan de service d’applications, selon les analyses de Microsoft et Sysdig.
L’attaque a ciblé des ressources protégées par des verrous de récupération ou des protections contre la suppression, mais la plupart des comptes de stockage non verrouillés ont été effacés. Les tentatives de suppression de bases de données SQL ont échoué en raison d’une version API non supportée , tandis que les clés d’accès de 30 comptes de stockage ont été récupérées via des requêtes ListKeys après les opérations destructrices. Aucune note de rançon ni exfiltration de données n’a été observée, confirmant un objectif purement destructeur.
Aucune technique individuelle n’était sophistiquée, mais leur enchaînement automatisé a exploité des infrastructures internet-facing négligées
Illustration : Lawing Tech
Une faille d’accès initiale et une exposition critique des secrets
L’intrusion a débuté par l’exploitation de la faible CVE-2025-3248 dans une instance Langflow, comme l’a documenté Sysdig. Une fois l’accès obtenu, les attaquants ont utilisé la fonction MySQL AES_ENCRYPT() avant de déployer un ransomware Go nommé ENCFORGE contre la même cible. Cependant, le vecteur principal de l’attaque résidait dans l’exposition en clair d’un service principal : son client ID, secret et tenant ID avaient été publiés dans une issue GitHub publique par un employé de l’organisation victime, selon Microsoft.
Les chercheurs soulignent que ces identifiants compromis restaient utilisables tant qu’ils n’étaient pas révoqués ou changés , même après la suppression de l’issue. Microsoft a également détecté des sondeurs répétés depuis des infrastructures liées à Storm-3168 contre des services Azure App depuis le début de l’année 2026, ciblant notamment des endpoints WordPress, PHP-CGI et Langflow.
Un modèle agentique, mais pas nécessairement artificiel
Sysdig qualifie JADEPUFFER de première opération de ransomware agentique documentée , capable de raisonner sur ses cibles, récolter et réutiliser des identifiants, se déplacer latéralement et détruire des bases de données. Cependant, Microsoft précise que l’automatisation observée ne repose pas sur des décisions prises par une intelligence artificielle, mais sur une infrastructure préconfigurée par des humains. « Un humain a toujours mis en place l’opération et provisionné l’infrastructure » , rappelle Michael Clark, directeur de la recherche sur les menaces chez Sysdig.
L’analyse des logs révèle une séquence coordonnée : après 90 minutes de reconnaissance, le second service principal a énuméré des machines virtuelles et groupes de ressources en 5 secondes , puis lancé une vague de suppressions en 7 minutes. Les chercheurs notent que aucune technique individuelle n’était sophistiquée , mais leur enchaînement automatisé a exploité des infrastructures internet-facing négligées.
Ce que cela change ici : risques pour les entreprises et administrations d’Afrique de l’Ouest
Pour les entreprises et administrations béninoises ou ouest-africaines utilisant Microsoft Azure , cette attaque illustre trois risques majeurs :
L’exposition des identités cloud : Des secrets comme les client secrets ou tenant IDs publiés accidentellement sur des plateformes publiques (GitHub, forums) pourraient être récupérés par des groupes comme Storm-3168. Une rotation systématique des identifiants et une surveillance des fuites en temps réel deviendraient critiques. La dépendance aux verrous de protection : Les comptes de stockage et bases de données non verrouillés par des Azure Resource Locks ou des protections de suppression restent vulnérables à des suppressions massives. Les administrations utilisant Azure pour stocker des données sensibles (état civil, santé, finances) devraient auditer leurs configurations.L’automatisation des attaques : Même sans IA avancée, des outils comme ENCFORGE ou des scripts Python (comme l’agent utilisateur python-requests/2.34.2 observé) peuvent enchaîner des actions destructrices en quelques minutes. Une segmentation stricte des rôles Azure (ex : limiter les Contributor aux ressources essentielles) réduirait l’impact.Enfin, la cible initiale, une faille dans Langflow , rappelle que les outils open-source ou SaaS mal configurés peuvent servir de porte d’entrée. Les organisations devraient prioriser la mise à jour des dépendances et scanner régulièrement leurs environnements pour détecter des vulnérabilités comme la CVE-2025-3248, encore exploitable un an après sa publication.
Sources