Navegación

Atacantes vinculados a JADEPUFFER utilizaron entidades de servicio comprometidas para eliminar recursos de Azure.

fuente: https://thehackernews.com/2026/09/jadepuffer-linked-attackers-used.html

Se ha observado al grupo de ciberdelincuentes conocido como JADEPUFFER orquestando acciones destructivas en un entorno de Microsoft Azure mediante entidades de servicio comprometidas.

Microsoft, que rastrea la actividad bajo el nombre Storm-3168, la ha calificado como una evolución de las tácticas del grupo de ciberdelincuentes. El ataque tuvo lugar a principios de junio de 2026 durante aproximadamente 18 horas.

"Las operaciones destructivas se facilitaron mediante la vulneración de entidades de servicio y tuvieron como objetivo cuentas de Azure Storage, bases de datos SQL, Key Vaults, Function Apps, bloqueos de protección de recuperación, máquinas virtuales y App Services", afirmaron los investigadores Yossi Weizman y Tushar Mudi, junto con el equipo de Investigación de Seguridad de Microsoft.

JADEPUFFER fue documentado inicialmente por Sysdig, que lo describió como la primera operación de ransomware ejecutada de principio a fin con la ayuda de un modelo de lenguaje extenso (LLM). El ataque automatizado explotó una vulnerabilidad de seguridad conocida en Langflow (CVE-2025-3248) para infiltrarse, robar credenciales, penetrar más profundamente en la red, cifrar los archivos de configuración del servicio Nacos, eliminar las tablas de la base de datos original y dejar una nota de rescate exigiendo un pago en Bitcoin.

Si bien se descubrió que el ataque utilizó la función integrada AES_ENCRYPT() de MySQL para realizar el cifrado, la misma instancia de Langflow fue atacada posteriormente por el mismo atacante por segunda vez utilizando una variante de ransomware compilada en Go, con nombre en clave ENCFORGE.

ENCFORGE está diseñado específicamente para la infraestructura de inteligencia artificial (IA), escaneando casi 180 extensiones de archivo que abarcan puntos de control de modelos, bases de datos vectoriales, conjuntos de datos de entrenamiento e índices de incrustación, además de archivos específicos de macOS como el llavero, archivos de proyectos de Xcode y documentos de Apple Pages y Numbers.

Últimas noticias

27 DE JULIO, 2026

CVE-2026-61511: Se divulga la ejecución remota de código (RCE) con preautenticación de vBulletin y una prueba de concepto (PoC) pública.

Una prueba de concepto pública ahora apunta a la vulnerabilidad CVE-2026-61511, una ejecución remota de código (RCE) sin autenticación previa en vBulletin. Este...

Leer artículo →
27 DE JULIO, 2026

Se explota una vulnerabilidad en el sistema de gestión de seguridad de Check Point en ataques masivos.

Actores maliciosos han descubierto un método para infiltrarse en la infraestructura de gestión de seguridad de Check Point, eludiendo por completo la autenticac...

Leer artículo →
27 DE JULIO, 2026

Algunas conversaciones con IA fueron indexadas por buscadores

Según algunos informes, algunas conversaciones de Claude quedaron expuestas brevemente en los resultados de búsqueda de Bing, lo que podría haber permitido el a...

Leer artículo →