fuente: https://thehackernews.com/2026/09/jadepuffer-linked-attackers-used.html
Se ha observado al grupo de ciberdelincuentes conocido como JADEPUFFER orquestando acciones destructivas en un entorno de Microsoft Azure mediante entidades de servicio comprometidas.
Microsoft, que rastrea la actividad bajo el nombre Storm-3168, la ha calificado como una evolución de las tácticas del grupo de ciberdelincuentes. El ataque tuvo lugar a principios de junio de 2026 durante aproximadamente 18 horas.
"Las operaciones destructivas se facilitaron mediante la vulneración de entidades de servicio y tuvieron como objetivo cuentas de Azure Storage, bases de datos SQL, Key Vaults, Function Apps, bloqueos de protección de recuperación, máquinas virtuales y App Services", afirmaron los investigadores Yossi Weizman y Tushar Mudi, junto con el equipo de Investigación de Seguridad de Microsoft.
JADEPUFFER fue documentado inicialmente por Sysdig, que lo describió como la primera operación de ransomware ejecutada de principio a fin con la ayuda de un modelo de lenguaje extenso (LLM). El ataque automatizado explotó una vulnerabilidad de seguridad conocida en Langflow (CVE-2025-3248) para infiltrarse, robar credenciales, penetrar más profundamente en la red, cifrar los archivos de configuración del servicio Nacos, eliminar las tablas de la base de datos original y dejar una nota de rescate exigiendo un pago en Bitcoin.
Si bien se descubrió que el ataque utilizó la función integrada AES_ENCRYPT() de MySQL para realizar el cifrado, la misma instancia de Langflow fue atacada posteriormente por el mismo atacante por segunda vez utilizando una variante de ransomware compilada en Go, con nombre en clave ENCFORGE.
ENCFORGE está diseñado específicamente para la infraestructura de inteligencia artificial (IA), escaneando casi 180 extensiones de archivo que abarcan puntos de control de modelos, bases de datos vectoriales, conjuntos de datos de entrenamiento e índices de incrustación, además de archivos específicos de macOS como el llavero, archivos de proyectos de Xcode y documentos de Apple Pages y Numbers.
‼️ CVE-2026-3891: Se ha encontrado una vulnerabilidad crítica de carga arbitraria de archivos sin autenticación en el plugin Pix for WooCommerce para WordPress...
Leer artículo →ACR Stealer, un programa malicioso que roba información desde 2024, está abandonando las redes empresariales con contraseñas de navegador guardadas, tokens de s...
Leer artículo →Un fallo en la extensión Claude para Chrome de Anthropic podría permitir que una extensión maliciosa active acciones de IA predefinidas simulando clics del usua...
Leer artículo →