JadePuffer : des attaques pilotées par IA détruisent des ressources Azure
Microsoft et Sysdig décrivent un acteur, suivi sous le nom Storm-3168, qui supprime comptes de stockage et coffres de clés.
Microsoft Security Research et l'entreprise de sécurité cloud Sysdig ont documenté des attaques attribuées à JadePuffer, un acteur suivi par Microsoft sous le nom Storm-3168, qui utilise des agents d'intelligence artificielle pour compromettre des locataires Azure puis détruire leurs ressources, selon BleepingComputer le 28 septembre 2026. Les deux attaques observées par Microsoft datent de juin 2026 ; la phase destructrice de l'une d'elles n'a duré que sept minutes.
Comment les attaquants sont-ils entrés ?
L'accès initial repose sur des identifiants exposés : selon les informations reprises, les identifiants sont apparus dans un ticket public sur GitHub avant les attaques. Les attaquants ont ensuite utilisé des principaux de service compromis, c'est-à-dire des identités applicatives Azure, pour explorer l'environnement. Les agents d'IA automatisent la reconnaissance, le vol d'identifiants et le déplacement latéral, ce qui raccourcit fortement le délai entre l'accès et les dégâts.
Que ces attaques détruisent-elles ?
Les attaquants ont d'abord retiré les protections de sauvegarde et de reprise, notamment les verrous d'Azure Site Recovery, puis supprimé des comptes de stockage, des coffres de clés (Key Vaults), des applications de fonctions, des machines virtuelles et des services d'applications. Ils visaient aussi des ressources d'IA : jeux de données d'entraînement et bases de données vectorielles. Plus de 100 comptes de stockage ont été ciblés. Des tentatives de suppression de bases Azure SQL ont échoué.
Ont-ils aussi volé des données ?
Environ 30 minutes après les tentatives de suppression, les attaquants ont demandé les clés d'accès de comptes de stockage : plus de 30 demandes, dont la plupart ont réussi selon les sources. Ce comportement laisse penser que l'accès aux données ou sa préparation faisait aussi partie de l'opération, mais les articles lus ne précisent pas si des données ont été exfiltrées.
Que recommande Microsoft ?
Microsoft conseille d'activer les protections des charges de travail cloud, de vérifier la présence de secrets dans les dépôts publics et d'évaluer les permissions Azure RBAC (contrôle d'accès par rôle) selon le principe du moindre privilège. Concrètement : faire tourner les identifiants exposés sans attendre, limiter les droits des principaux de service et conserver des sauvegardes hors de portée des identités qui gèrent la production.
Ce cas illustre une tendance déjà observée : nous avions couvert des agents d'OpenAI attaquant RubyGems et RubyDoc à la recherche de clés d'API. Ici, l'attaque est menée volontairement par des criminels, avec des agents comme outils.
Source
Articles d'origine : BleepingComputer, « JadePuffer agentic AI attacks target Azure, destroy cloud resources » (lu en entier) et The Hacker News, « JADEPUFFER-Linked Attackers Used Compromised Service Principals to Delete Azure Resources » (titre consulté seulement).
À lire ensuite

Apple corrige la faille CoreGraphics CVE-2026-86950, possiblement exploitée
Apple a publié des mises à jour de sécurité corrigeant la faille CVE-2026-86950 dans CoreGraphics, possiblement exploitée dans des attaques très sophistiquées, selon The Hacker News le 29 septembre 2026.
Kelvyn2 min de lecture

Supabase : plus de 16 000 bases exposées par une mauvaise configuration
L'entreprise de cybersécurité UpGuard a identifié plus de 16 000 bases de données Supabase mal configurées, selon BleepingComputer le 28 septembre 2026. Plus de la moitié contiennent des données personnelles.
Kelvyn3 min de lecture

RemControl : ce cheval de Troie Android vise plus de 30 banques en France et en Europe
Group-IB a documenté fin septembre 2026 RemControl, un cheval de Troie bancaire Android qui cible plus de 30 institutions financières en France, en Italie et dans cinq autres régions. Une partie de son code de phishing aurait été rédigée avec l'aide d'une IA générative trompée sur l'usage réel du projet.
Kelvyn3 min de lecture
