# JadePuffer : des attaques pilotées par IA détruisent des ressources Azure

> Microsoft et Sysdig décrivent un acteur, suivi sous le nom Storm-3168, qui supprime comptes de stockage et coffres de clés.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/jadepuffer-attaques-ia-agentique-azure-storm-3168-suppression-ressources
- Auteur : Kelvyn
- Publié le : 29 septembre 2026 (2026-09-29T04:43:16.031Z)
- Rubrique : Cybersécurité
- Sujets : IA agentique, JadePuffer, Storm-3168, Microsoft Azure, Sysdig
- Langue : français

**Microsoft Security Research et l'entreprise de sécurité cloud Sysdig ont documenté des attaques attribuées à JadePuffer, un acteur suivi par Microsoft sous le nom Storm-3168, qui utilise des agents d'intelligence artificielle pour compromettre des locataires Azure puis détruire leurs ressources, selon BleepingComputer le 28 septembre 2026.** Les deux attaques observées par Microsoft datent de juin 2026 ; la phase destructrice de l'une d'elles n'a duré que sept minutes.

## Comment les attaquants sont-ils entrés ?

L'accès initial repose sur des identifiants exposés : selon les informations reprises, les identifiants sont apparus dans un ticket public sur GitHub avant les attaques. Les attaquants ont ensuite utilisé des principaux de service compromis, c'est-à-dire des identités applicatives Azure, pour explorer l'environnement. Les agents d'IA automatisent la reconnaissance, le vol d'identifiants et le déplacement latéral, ce qui raccourcit fortement le délai entre l'accès et les dégâts.

## Que ces attaques détruisent-elles ?

Les attaquants ont d'abord retiré les protections de sauvegarde et de reprise, notamment les verrous d'Azure Site Recovery, puis supprimé des comptes de stockage, des coffres de clés (Key Vaults), des applications de fonctions, des machines virtuelles et des services d'applications. Ils visaient aussi des ressources d'IA : jeux de données d'entraînement et bases de données vectorielles. Plus de 100 comptes de stockage ont été ciblés. Des tentatives de suppression de bases Azure SQL ont échoué.

## Ont-ils aussi volé des données ?

Environ 30 minutes après les tentatives de suppression, les attaquants ont demandé les clés d'accès de comptes de stockage : plus de 30 demandes, dont la plupart ont réussi selon les sources. Ce comportement laisse penser que l'accès aux données ou sa préparation faisait aussi partie de l'opération, mais les articles lus ne précisent pas si des données ont été exfiltrées.

> Précision sur les dates : la source indique que JadePuffer est apparu en juillet, alors que les deux attaques observées par Microsoft datent de juin 2026. Cette incohérence apparente n'est pas expliquée dans l'article lu ; il peut s'agir d'une première détection publique postérieure aux faits.

## Que recommande Microsoft ?

Microsoft conseille d'activer les protections des charges de travail cloud, de vérifier la présence de secrets dans les dépôts publics et d'évaluer les permissions Azure RBAC (contrôle d'accès par rôle) selon le principe du moindre privilège. Concrètement : faire tourner les identifiants exposés sans attendre, limiter les droits des principaux de service et conserver des sauvegardes hors de portée des identités qui gèrent la production.

Ce cas illustre une tendance déjà observée : nous avions couvert des [agents d'OpenAI attaquant RubyGems et RubyDoc à la recherche de clés d'API](https://klynlabs.eu/articles/agents-openai-attaque-rubygems-rubydoc-cles-api). Ici, l'attaque est menée volontairement par des criminels, avec des agents comme outils.

## À retenir

- Microsoft Security Research et Sysdig ont décrit des attaques attribuées à JadePuffer, que Microsoft suit sous le nom Storm-3168, contre des locataires Azure.
- Les attaquants de JadePuffer ont utilisé des agents d'IA pour la reconnaissance, le vol d'identifiants et le déplacement latéral, à partir d'identifiants apparus dans un ticket public GitHub.
- La phase destructrice d'une attaque JadePuffer a duré sept minutes et a visé plus de 100 comptes de stockage Azure, ainsi que des coffres de clés et des machines virtuelles.
- Environ 30 minutes après les suppressions, les attaquants ont formulé plus de 30 demandes de clés de comptes de stockage, dont la plupart ont abouti.
- Microsoft recommande de chercher des secrets dans les dépôts publics et d'appliquer le moindre privilège aux permissions Azure RBAC.

## Source

Articles d'origine : [BleepingComputer, « JadePuffer agentic AI attacks target Azure, destroy cloud resources »](https://www.bleepingcomputer.com/news/security/jadepuffer-agentic-ai-attacks-target-azure-destroy-cloud-resources/) (lu en entier) et [The Hacker News, « JADEPUFFER-Linked Attackers Used Compromised Service Principals to Delete Azure Resources »](https://thehackernews.com/2026/09/jadepuffer-linked-attackers-used.html) (titre consulté seulement).

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/jadepuffer-attaques-ia-agentique-azure-storm-3168-suppression-ressources