Actualidad empresarial BlackHold News
Buscar en BlackHold News
Servidores cloud en un centro de datos protegido frente a ataques

Microsoft alerta de ataques automatizados que destruyen recursos de Azure en minutos

Microsoft Security Research ha documentado actividad de Storm-3168, también asociado a JADEPUFFER, en la que atacantes utilizaron service principals comprometidos para reconocer y destruir recursos de Azure de forma automatizada. El análisis, publicado el 25 de septiembre, describe acciones contra Storage Accounts, bases de datos SQL, Key Vaults, Function Apps, máquinas virtuales y App Services, según el Microsoft Security Blog.

Dos identidades comprometidas y una secuencia destructiva rápida

Microsoft observó dos service principals comprometidos del mismo tenant. Uno realizó reconocimiento durante más de 15 horas y acumuló más de 300 operaciones de lectura. El segundo combinó descubrimiento, recopilación de credenciales y acciones destructivas.

En una fase del incidente, la segunda identidad intentó más de 150 operaciones destructivas o relacionadas con credenciales en 35 minutos. Microsoft detectó además varios tokens activos en paralelo, una señal coherente con ejecución automatizada o mediante scripts.

Eliminar una credencial expuesta del repositorio no basta

La compañía subraya un punto especialmente relevante para pymes tecnológicas: si una credencial ha quedado expuesta públicamente, seguirá siendo utilizable mientras no sea revocada o rotada. Borrar el secreto del repositorio, del log o del archivo donde apareció no invalida el acceso.

Eso obliga a revisar no solo cuentas humanas, sino también identidades de aplicaciones y cargas de trabajo. Una service principal con privilegios amplios puede permitir borrar o modificar recursos sin que exista un inicio de sesión interactivo tradicional.

Qué recomienda Microsoft

Microsoft aconseja proteger identidades de carga de trabajo y secretos, aplicar mínimo privilegio, salvaguardar los recursos de recuperación y activar las protecciones pertinentes de Defender for Cloud. También conviene separar los permisos de producción de los de backup y recuperación para impedir que una misma identidad comprometida pueda destruir el servicio y sus copias.

Las empresas que ya han avanzado hacia passkeys en Microsoft Entra deben tener en cuenta que ese cambio protege cuentas humanas, pero no sustituye la gobernanza de identidades técnicas. El nuevo Microsoft Defender ISOC y la remediación automática de Cloudflare CASB cubren otras capas de vigilancia y respuesta.

Qué debería hacer hoy una empresa con Azure

La prioridad es inventariar service principals, secretos y certificados; identificar credenciales antiguas; rotar cualquier secreto que haya podido quedar expuesto; revisar permisos efectivos y proteger los mecanismos de recuperación. También conviene crear alertas para enumeraciones masivas, accesos a claves y borrados anómalos.

En el ciclo de desarrollo, el control debe extenderse a repositorios y pipelines. Las funciones de Agentic Autofix, la actualización de CodeQL y el parche crítico de GitLab ayudan en capas diferentes, pero no sustituyen la gestión de identidades cloud. La investigación de Microsoft demuestra que una identidad técnica comprometida puede acelerar el daño en cuestión de minutos.

Fotografía: panumas nikhomkhai / Pexels.

Scroll al inicio