Ataque a ambiente Azure apaga contas de armazenamento em sete minutos
Pesquisa divulgada pela Microsoft em 25 de setembro descreve uma sequência de exclusões em um ambiente Azure após o comprometimento de identidades de aplicação. A empresa não confirmou roubo de dados nem exigência de resgate neste caso.
- A investigação publicada pela Microsoft em 25 de setembro reconstitui um ataque ocorrido no início de junho contra um ambiente Azure.
- A empresa não confirmou retirada de dados nem encontrou pedido de resgate nesse episódio.
- Uma das identidades realizou mais de 300 leituras em cerca de 15 horas e meia.

Crédito: Imagem ilustrativa: Ruah Publitech, gerada com IA
A investigação publicada pela Microsoft em 25 de setembro reconstitui um ataque ocorrido no início de junho contra um ambiente Azure. Duas identidades de aplicação comprometidas foram usadas para mapear recursos, excluir contas de armazenamento e consultar chaves de acesso. A empresa não confirmou retirada de dados nem encontrou pedido de resgate nesse episódio.
O ataque, em três momentos
Reconhecimento. Uma das identidades realizou mais de 300 leituras em cerca de 15 horas e meia. As consultas revelaram máquinas virtuais, assinaturas, grupos de recursos e outros componentes do ambiente.
Destruição. A segunda identidade executou mais de 150 tentativas de exclusão ou coleta de credenciais em 35 minutos. O trecho mais intenso durou aproximadamente sete minutos, com mais de 100 tentativas de apagar contas do Azure Storage. A maioria das contas visadas foi excluída; bloqueios de recursos e proteção contra exclusão impediram parte das operações.
Busca por acesso adicional. Depois das exclusões, a mesma identidade obteve as chaves de mais de 30 contas de armazenamento. Um Key Vault, uma Function App e um plano de App Service também foram apagados. Tentativas de excluir bancos Azure SQL falharam porque a versão de API usada não era compatível.
Como as permissões ampliaram o dano
As operações seguiram os privilégios que as identidades já possuíam. Uma atribuição de Storage Account Contributor autorizava ações sobre contas de armazenamento; acessos diretos de Contributor permitiam excluir recursos da aplicação. O caso expõe o alcance que uma credencial de serviço pode dar ao invasor quando acumula permissões extensas.
O acesso inicial permanece sem explicação definitiva. A Microsoft encontrou credenciais de uma das identidades no histórico público de edição de uma ocorrência no GitHub, mas não confirmou que elas foram usadas nessa invasão. Mesmo depois que uma credencial some da página visível, ela precisa ser revogada ou trocada.
O que a investigação não demonstrou
A Microsoft relaciona a atividade ao grupo Storm-3168, também chamado JADEPUFFER. A destruição de recursos, as tentativas de afetar mecanismos de recuperação e a busca por chaves são compatíveis com táticas de extorsão. No caso analisado, porém, os pesquisadores não observaram nota de resgate nem confirmaram transferência bem-sucedida de dados.
Onde a defesa funcionou
Bloqueios contra exclusão: impediram que algumas contas de armazenamento fossem apagadas.
Privilégios limitados: reduzem o conjunto de recursos que uma identidade comprometida pode alterar.
Rotação de segredos e proteção de backups: diminuem o tempo de exposição e preservam caminhos de recuperação.
Os detalhes técnicos e as orientações de mitigação estão na pesquisa original da Microsoft.
Análise da Ruah Publitech
Nossa visão sobre esta notícia


