Storm-3168 v Azure zneužil kompromitované aplikačné identity na mazanie zdrojov
Microsoft opísal útok v jednom Azure tenante, kde zneužité service principals slúžili na prieskum, pokusy o mazanie zdrojov a získavanie prístupových kľúčov.

Storm-3168 v Azure podľa Microsoftu využil dva kompromitované service principals v jednom napadnutom tenante. Útočníci vykonali prieskum cloudových zdrojov, pokúšali sa odstraňovať storage účty a získali prístupové kľúče k úložiskám. Microsoft nepozoroval výkupné a nepotvrdil úspešnú exfiltráciu dát.
Service principal je aplikačná identita používaná službami, automatizáciou alebo aplikáciami na prístup k Azure. Na rozdiel od bežného používateľského účtu často nevyžaduje interaktívne prihlásenie. Ak má takáto identita rozsiahle oprávnenia Azure RBAC a jej tajomstvo unikne, môže poslúžiť na rozsiahle zásahy v prostredí.
Storm-3168 v Azure: prieskum, mazanie a kľúče
Microsoft 25. septembra uviedol, že v kompromitovanom tenante zaznamenal aktivitu spájanú s aktérom Storm-3168. Využité boli dva service principals. Podľa firmy útočníci najprv zisťovali dostupné Azure zdroje a následne uskutočnili viac než 100 pokusov o odstránenie storage účtov.
Okrem toho odstránili Key Vault, Function App a App Service plan. Pokusy o zmazanie Azure SQL databáz neuspeli, pretože použitá verzia API tieto operácie nepodporovala. Časť pokusov o odstránenie storage účtov zastavili resource locks a ochrana pred odstránením.
Po deštruktívnej fáze nasledovalo viac než 30 úspešných požiadaviek ListKeys. Tie slúžia na získanie kľúčov storage účtov. Takéto kľúče môžu rozšíriť možnosti prístupu k dátam uloženým v príslušných účtoch, ak nie sú obmedzené inými nastaveniami.
Verejný secret nebol pri incidente potvrdený
Microsoft uviedol, že nedokázal potvrdiť súvislosť medzi popísaným incidentom a client secretom, ktorý bol verejne zverejnený v histórii GitHub issue. Odstránenie tajomstva z verejného miesta pritom samo osebe nerieši kompromitáciu, ak už bolo skopírované. Potrebné je jeho odvolanie alebo výmena.
Aktivita je spájaná aj s označením JADEPUFFER. Microsoft pri charakteristike „agentic-driven“ nadväzuje na skoršiu analýzu spoločnosti Sysdig. Verejne však nie je nezávisle potvrdené, že konkrétny útok na Azure bol plne autonómne riadený. Rovnako nebol potvrdený motív: priebeh je kompatibilný s ransomvérom alebo vydieraním, no Microsoft pri tejto aktivite nezaznamenal výkupné ani potvrdené odcudzenie dát.
Nejde o zraniteľnosť so záplatou
Prípad nepopisuje novú zraniteľnosť Azure, na ktorú by bola dostupná bezpečnostná aktualizácia. Jadrom problému je kompromitovaná aplikačná identita a rozsah jej oprávnení. Microsoft odporúča bezodkladne odvolať alebo rotovať verejne odhalené tajomstvá, obmedziť oprávnenia workload identities na nevyhnutné minimum a chrániť zálohovacie aj recovery zdroje.
Pre správcov je vhodné monitorovať aj prípadné pokusy o mazanie recovery locks alebo obchádzanie ochrany záloh, ako aj neobvyklé Azure Resource Manager operácie z podozrivých IP adries. Dôležité je preveriť, ktoré service principals majú práva na mazanie zdrojov alebo na čítanie prístupových kľúčov storage účtov.
Čo sledovať ďalej
Ďalší vývoj môže priniesť potvrdenie ďalších obetí, prípadnej exfiltrácie alebo výkupných požiadaviek spojených so Storm-3168. Dôležité budú aj prípadné nové indikátory kompromitácie a detekčné pravidlá použiteľné mimo bezpečnostných produktov Microsoftu.
Zdroje
- Microsoft Security Blog – Primárne oznámenie Microsoftu o pozorovanej Azure aktivite, zasiahnutých zdrojoch, neoverenom počiatočnom prístupe, absencii potvrdenej exfiltrácie a odporúčaných mitigáciách.
- Sysdig Threat Research – Skoršia výskumná správa, na ktorú Microsoft nadväzuje pri označení JADEPUFFER; dokumentuje hodnotenie Sysdig, že pozorovaná ransomvérová operácia bola riadená LLM agentom.
Overené a aktualizované: 26. 09. 2026 15:24



