
JADEPUFFER nutzte kompromittierte Dienstprinzipale zum Löschen von Azure Storage
Microsoft sagt, dass mit JADEPUFFER verbundene Angreifer kompromittierte Azure-Dienstprinzipale nutzten, um Speicherkonten, Datenbanken und Backups in einem 18-stündigen Vorfall zu löschen.
Microsoft hat neue Details zu einem destruktiven Cloud-Angriff veröffentlicht, bei dem der als JADEPUFFER bekannte und intern als Storm-3168 verfolgte Bedrohungsakteur kompromittierte Dienstprinzipale nutzte, um Ressourcen aus einer Azure-Umgebung zu löschen. Der Vorfall ereignete sich Anfang Juni 2026 und dauerte etwa 18 Stunden. Ein Dienstprinzipal ist eine Identität, die von einer Anwendung oder einem automatisierten Prozess verwendet wird, um auf Cloud-Ressourcen zuzugreifen, ähnlich wie ein Satz von Anmeldeinformationen für Software statt für eine Person. Laut den Forschern Yossi Weizman, Tushar Mudi und dem Microsoft Security Research Team zielten die Angreifer auf Azure Storage-Konten, relationale Datenbanken, Key Vaults, Function Apps, Wiederherstellungsschutzsperren, Virtual Machines und App Services.
JADEPUFFER wurde erstmals durch Forschung von Sysdig öffentlich bekannt, die es als die erste bekannte Ransomware-Operation beschrieb, die Ende-zu-Ende mit Hilfe eines großen Sprachmodells durchgeführt wurde – der Technologie hinter KI-Systemen, die Text verstehen und erzeugen können. Der frühere Angriff nutzte CVE-2025-3248 aus, eine bekannte Sicherheitslücke in Langflow, einem Open-Source-Tool zum Erstellen von KI-Anwendungen. Nach dem Eindringen sammelte der Angreifer Zugangsdaten, bewegte sich tiefer ins Netzwerk, verschlüsselte Nacos-Dienstkonfigurationsdateien, verwarf die ursprünglichen Datenbanktabellen und hinterließ eine Lösegeldforderung mit Zahlungsaufforderung in Bitcoin. Der Verschlüsselungsschritt nutzte die integrierte AES-Verschlüsselungsfunktion des relationalen Datenbankmoduls. Dieselbe Langflow-Instanz wurde später ein zweites Mal mit einem kompilierten Go-basierten Ransomware-Stamm namens ENCFORGE angegriffen. ENCFORGE ist speziell für KI-Infrastrukturen konzipiert und durchsucht fast 180 Dateierweiterungen, darunter Modell-Checkpoints, Vektordatenbanken, Trainingsdatensätze und Einbettungsindizes. Es sucht auch nach macOS-bezogenen Dateien wie Keychain-Speichern, Xcode-Projektdateien und Apple Pages- und Numbers-Dokumenten. Sysdig stellte fest, dass der KI-Agent offenbar eigene Entscheidungen über Ziele traf, gestohlene Zugangsdaten wiederverwendete, zwischen Systemen wechselte, Wege zur Aufrechterhaltung des Zugriffs einrichtete und eine Datenbank zerstörte, während er seine Absichten laut aussprach. Das Unternehmen sagte, die einzelnen Techniken seien weder neu noch ausgefeilt gewesen, aber das Modell habe sie zu einem vollständigen Ransomware-Angriff gegen nicht ordnungsgemäß gewartete, dem Internet ausgesetzte Systeme kombiniert.
Microsofts Analyse des Vorfalls vom Juni 2026 ergab zwei kompromittierte Dienstprinzipale, die mit demselben Mandanten verknüpft waren. Einer wurde für Aufklärung und Ressourcenermittlung verwendet, während der zweite für destruktive Operationen und das Sammeln von Zugangsdaten genutzt wurde. Die Aufzählungsaktivität zielte fast 16 Stunden lang auf Azure Virtual Machines, Abonnements, Ressourcengruppen und Ressourcen ab, wobei die Angreifer mehr als 300 Lesevorgänge durchführten. Der zweite kompromittierte Dienstprinzipal führte etwa 90 Minuten später ebenfalls eigene Erkundungen durch und zählte Virtual Machines und Ressourcengruppen in zwei Abonnements innerhalb von fünf Sekunden auf. Nach diesen 16 Stunden enumerierte der zweite Prinzipal erfolgreich Azure App Service-Konfigurationsspeicher, wahrscheinlich um offengelegte Zugangsdaten zu finden. Kurz darauf führte er in 35 Minuten mehr als 150 destruktive oder mit dem Sammeln von Zugangsdaten verbundene Operationen durch. Die destruktive Sequenz selbst dauerte etwa sieben Minuten und umfasste über 100 Versuche, Speicherkonten zu löschen. Die Angreifer zielten auch auf einen Azure Key Vault, eine Function App, einen App Service-Plan und mehrere cloudbasierte relationale Datenbankinstanzen ab. Die Datenbank-Löschversuche schlugen alle fehl, weil die Angreifer eine nicht unterstützte API-Version für den cloudbasierten relationalen Datenbank-Ressourcentyp verwendeten. Eine API-Version ist eine bestimmte Veröffentlichung einer Programmierschnittstelle, und die Verwendung einer nicht unterstützten Version führt dazu, dass Befehle fehlschlagen.
Die meisten der vom Bedrohungsakteur ins Visier genommenen Azure Storage-Konten wurden erfolgreich gelöscht. Azure-Ressourcensperren und Löschschutz auf Speicherkontoebene blockierten jedoch Löschversuche für einige Konten. Microsoft betonte, dass sich diese unabhängigen Sicherheitsmaßnahmen selbst dann als nützlich erwiesen, wenn ein Angreifer eine Identität mit umfassenden Administratorrechten kontrollierte. Eine Ressourcensperre ist eine Einstellung, die verhindert, dass eine Cloud-Ressource versehentlich oder böswillig gelöscht wird, und der Löschschutz dient demselben Zweck auf einem Speicherkonto. Es ist unklar, wie der Dienstprinzipal kompromittiert wurde, aber Microsoft gab an, beobachtet zu haben, dass dessen Client-ID, Client-Geheimnis und Mandanten-ID zuvor im Klartext in einem öffentlichen GitHub-Issue von einem Mitarbeiter der betroffenen Organisation offengelegt worden waren. Obwohl das Geheimnis entfernt wurde, blieb es über den öffentlichen Bearbeitungsverlauf zugänglich. Microsoft entdeckte außerdem wiederholtes Sondieren von mit Storm-3168 verbundener Infrastruktur gegen mehrere Azure App Services verschiedener Kunden. Die Aufteilung der Arbeit auf mehrere Dienstprinzipale und die zeitliche Abfolge der Operationen deuten darauf hin, dass die Angriffe wahrscheinlich automatisiert oder geskriptet sind.
Das Endziel des Angriffs wird als ransomware-orientiert eingeschätzt, da er zur Löschung zahlreicher Azure-Ressourcen führte, zusätzlich zu Backup- und wiederherstellungsbezogenen Ressourcen. Dies deutet darauf hin, dass der Bedrohungsakteur die Fähigkeit des Opfers beeinträchtigen wollte, sich von der destruktiven Aktivität zu erholen. Es wurde jedoch keine Lösegeldforderung oder erfolgreiche Datenexfiltration im Zusammenhang mit diesem Eindringen beobachtet. Exfiltration bedeutet, Daten aus einem Netzwerk zu stehlen. Microsoft erklärte, der Angriff unterstreiche eine breitere Entwicklung hin zu KI-orchestrierten Angriffen, bei denen Angreifer komplexe Post-Breach-Operationen über Cloud-Umgebungen hinweg schneller und in größerem Umfang koordinieren können, und dass Verteidiger ebenfalls KI zur Untersuchung und Reaktion einsetzen sollten. AEU-I, das sicherheitsorientierte IT und Beratung anbietet, kann Unternehmen dabei helfen, offengelegte Zugangsdaten zu überprüfen und unabhängige Sicherheitsmaßnahmen wie Löschschutz und Backup-Isolierung anzuwenden.
So schützen Sie sich
- Entfernen Sie sofort alle Passwörter, API-Schlüssel oder Geheimcodes aus öffentlichen Code-Repositories und überprüfen Sie den Bearbeitungsverlauf der Datei, da gelöschte Geheimnisse aus früheren Versionen wiederhergestellt werden können.
- Aktivieren Sie den Löschschutz oder Ressourcensperren für Ihre Cloud-Speicher und Datenbanken, damit niemand sie löschen kann, selbst wenn ein Konto kompromittiert ist.
- Verwenden Sie einen Passwort-Manager, um für jeden Dienst einzigartige, starke Passwörter zu erstellen und zu speichern, und bewahren Sie Zugangsdaten niemals in Klartextdateien auf.
- Aktivieren Sie die Multi-Faktor-Authentifizierung für Ihre Cloud-Konten und alle anderen Konten, die Ihre Website oder Daten ändern können.
- Bewahren Sie ein separates Backup Ihrer wichtigen Dateien an einem Ort auf, den ein Angreifer nicht so einfach löschen kann, z. B. ein anderes Cloud-Konto oder ein Offline-Laufwerk.
Schwachstellen & Lösungen
- CVE-2025-3248 A known security flaw in Langflow that JADEPUFFER exploited for initial access; updating Langflow to a patched version mitigates it. Lösung & Details ansehen →
Begriffe Erklärt
- service principal Eine Identität, die von einer Anwendung oder einem automatisierten Prozess verwendet wird, um sich bei einem Cloud-Dienst anzumelden, ähnlich wie Benutzername und Passwort für Software statt für eine Person.
- Azure Microsofts Cloud-Computing-Plattform, auf der Unternehmen Server, Speicher, Datenbanken und andere Dienste über das Internet betreiben.
- large language model Eine Art künstlicher Intelligenz, die Text verstehen und erzeugen kann, nachdem sie aus riesigen Mengen geschriebenen Materials gelernt hat.
- ransomware Schadsoftware, die Dateien oder Systeme sperrt oder zerstört und Zahlung verlangt, oft in Kryptowährung, um sie wiederherzustellen.
- exfiltration Das heimliche Kopieren oder Übertragen von Daten aus einem Netzwerk ohne Erlaubnis.
- resource lock Eine Einstellung in einer Cloud-Plattform, die verhindert, dass eine Ressource versehentlich oder von einem Angreifer gelöscht wird.