Navegación

Atacantes vinculados a JADEPUFFER utilizaron entidades de servicio comprometidas para eliminar recursos de Azure.

fuente: https://thehackernews.com/2026/09/jadepuffer-linked-attackers-used.html

Se ha observado al grupo de ciberdelincuentes conocido como JADEPUFFER orquestando acciones destructivas en un entorno de Microsoft Azure mediante entidades de servicio comprometidas.

Microsoft, que rastrea la actividad bajo el nombre Storm-3168, la ha calificado como una evolución de las tácticas del grupo de ciberdelincuentes. El ataque tuvo lugar a principios de junio de 2026 durante aproximadamente 18 horas.

"Las operaciones destructivas se facilitaron mediante la vulneración de entidades de servicio y tuvieron como objetivo cuentas de Azure Storage, bases de datos SQL, Key Vaults, Function Apps, bloqueos de protección de recuperación, máquinas virtuales y App Services", afirmaron los investigadores Yossi Weizman y Tushar Mudi, junto con el equipo de Investigación de Seguridad de Microsoft.

JADEPUFFER fue documentado inicialmente por Sysdig, que lo describió como la primera operación de ransomware ejecutada de principio a fin con la ayuda de un modelo de lenguaje extenso (LLM). El ataque automatizado explotó una vulnerabilidad de seguridad conocida en Langflow (CVE-2025-3248) para infiltrarse, robar credenciales, penetrar más profundamente en la red, cifrar los archivos de configuración del servicio Nacos, eliminar las tablas de la base de datos original y dejar una nota de rescate exigiendo un pago en Bitcoin.

Si bien se descubrió que el ataque utilizó la función integrada AES_ENCRYPT() de MySQL para realizar el cifrado, la misma instancia de Langflow fue atacada posteriormente por el mismo atacante por segunda vez utilizando una variante de ransomware compilada en Go, con nombre en clave ENCFORGE.

ENCFORGE está diseñado específicamente para la infraestructura de inteligencia artificial (IA), escaneando casi 180 extensiones de archivo que abarcan puntos de control de modelos, bases de datos vectoriales, conjuntos de datos de entrenamiento e índices de incrustación, además de archivos específicos de macOS como el llavero, archivos de proyectos de Xcode y documentos de Apple Pages y Numbers.

Últimas noticias

31 DE JULIO, 2026

VMware corrige tres fallos críticos que permitían eludir la autenticación y que las máquinas virtuales escaparan.

Broadcom ha publicado actualizaciones de seguridad para corregir cinco vulnerabilidades en VMware vCenter, ESX, Workstation y Fusion, incluyendo tres fallos crí...

Leer artículo →
31 DE JULIO, 2026

Un programa malicioso vinculado a la RPDC (Corea del Norte de Corea) utiliza actualizaciones falsas para distribuir malware que roba criptomonedas.

Se ha atribuido a ciberdelincuentes vinculados a Corea del Norte una sofisticada campaña de publicidad maliciosa para macOS que redirige a los usuarios a página...

Leer artículo →
31 DE JULIO, 2026

Una nueva vulnerabilidad de CosmosEscape permite a los atacantes tomar el control de instancias de Azure Cosmos DB.

Una vulnerabilidad crítica, denominada CosmosEscape, en Microsoft Azure Cosmos DB podría haber permitido a los atacantes tomar el control de prácticamente todas...

Leer artículo →