Voltar para Notícias
Cibersegurança

Ataque a ambiente Azure apaga contas de armazenamento em sete minutos

Pesquisa divulgada pela Microsoft em 25 de setembro descreve uma sequência de exclusões em um ambiente Azure após o comprometimento de identidades de aplicação. A empresa não confirmou roubo de dados nem exigência de resgate neste caso.

  • A investigação publicada pela Microsoft em 25 de setembro reconstitui um ataque ocorrido no início de junho contra um ambiente Azure.
  • A empresa não confirmou retirada de dados nem encontrou pedido de resgate nesse episódio.
  • Uma das identidades realizou mais de 300 leituras em cerca de 15 horas e meia.

Equipe Ruah Publitech

|14:24
•
2 min de leitura

Fonte: Microsoft Security Research

Ataque a ambiente Azure apaga contas de armazenamento em sete minutos

Crédito: Imagem ilustrativa: Ruah Publitech, gerada com IA

A investigação publicada pela Microsoft em 25 de setembro reconstitui um ataque ocorrido no início de junho contra um ambiente Azure. Duas identidades de aplicação comprometidas foram usadas para mapear recursos, excluir contas de armazenamento e consultar chaves de acesso. A empresa não confirmou retirada de dados nem encontrou pedido de resgate nesse episódio.

O ataque, em três momentos

  1. Reconhecimento. Uma das identidades realizou mais de 300 leituras em cerca de 15 horas e meia. As consultas revelaram máquinas virtuais, assinaturas, grupos de recursos e outros componentes do ambiente.

  2. Destruição. A segunda identidade executou mais de 150 tentativas de exclusão ou coleta de credenciais em 35 minutos. O trecho mais intenso durou aproximadamente sete minutos, com mais de 100 tentativas de apagar contas do Azure Storage. A maioria das contas visadas foi excluída; bloqueios de recursos e proteção contra exclusão impediram parte das operações.

  3. Busca por acesso adicional. Depois das exclusões, a mesma identidade obteve as chaves de mais de 30 contas de armazenamento. Um Key Vault, uma Function App e um plano de App Service também foram apagados. Tentativas de excluir bancos Azure SQL falharam porque a versão de API usada não era compatível.

Como as permissões ampliaram o dano

As operações seguiram os privilégios que as identidades já possuíam. Uma atribuição de Storage Account Contributor autorizava ações sobre contas de armazenamento; acessos diretos de Contributor permitiam excluir recursos da aplicação. O caso expõe o alcance que uma credencial de serviço pode dar ao invasor quando acumula permissões extensas.

O acesso inicial permanece sem explicação definitiva. A Microsoft encontrou credenciais de uma das identidades no histórico público de edição de uma ocorrência no GitHub, mas não confirmou que elas foram usadas nessa invasão. Mesmo depois que uma credencial some da página visível, ela precisa ser revogada ou trocada.

O que a investigação não demonstrou

A Microsoft relaciona a atividade ao grupo Storm-3168, também chamado JADEPUFFER. A destruição de recursos, as tentativas de afetar mecanismos de recuperação e a busca por chaves são compatíveis com táticas de extorsão. No caso analisado, porém, os pesquisadores não observaram nota de resgate nem confirmaram transferência bem-sucedida de dados.

Onde a defesa funcionou

  • Bloqueios contra exclusão: impediram que algumas contas de armazenamento fossem apagadas.

  • Privilégios limitados: reduzem o conjunto de recursos que uma identidade comprometida pode alterar.

  • Rotação de segredos e proteção de backups: diminuem o tempo de exposição e preservam caminhos de recuperação.

Os detalhes técnicos e as orientações de mitigação estão na pesquisa original da Microsoft.

R

Análise da Ruah Publitech

Nossa visão sobre esta notícia

#Azure#cibersegurança#identidades de serviço#computação em nuvem#Microsoft

Mais em Cibersegurança

Como proteger o processo de desenvolvimento contra ataques à cadeia de software
Cibersegurança
Ruah Publitech28 de set. de 2026

Como proteger o processo de desenvolvimento contra ataques à cadeia de software

Ataques a ferramentas, dependências e pipelines de entrega transformaram o aAtaques a ferramentas, dependências e pipelines de entrega transformaram o ambiente de desenvolvimento em uma porta de entrada para sistemas corporativos. O ponto de partida é reduzir privilégios, validar componentes e impedir que credenciais persistentes circulem entre máquinas, repositórios e ambientes de produção.

#cibersegurança#CI/CD#cadeia de software
Ler mais
Brasil entra no top 3 global de ataques de ransomware
Cibersegurança
Relatório de Ameaças Cibernéticas 2025, Acronis23 de fev. de 2026

Brasil entra no top 3 global de ataques de ransomware

País só perde para EUA e Índia em volume de sequestros de dados; cibercriminosos passam a usar IA e ferramentas nativas do Windows para sofisticar ataques

Ruah comenta: Análise RuahO Brasil não está no top 3 por acaso.Há três fatores estruturais que explicam essa posição:Alto grau de digitalização combinado com maturidade desigual de segurançaGrande base de pequenas e médias empresas com baixa proteção avançadaCrescimento acelerado do trabalho híbrido sem arquitetura Zero Trust consolidadaO uso de ferramentas legítimas do Windows e a integração de IA nos ataques indicam uma mudança de paradigma.A defesa agora exige:Monitoramento comportamental e não apenas assinaturaSegmentação de rede e princípio de menor privilégioAutomação de resposta a incidentesTreinamento contínuo de usuáriosEstratégias de backup imutávelEmpresas que não estruturarem defesa proativa continuarão reagindo, e não prevenindo.A questão deixou de ser “se” um incidente ocorrerá. A pergunta correta passou a ser “quando” — e o quão preparada a organização estará para responder.

#Ransomware#Cibersegurança#Brasil
Ler mais
Ministério de Minas e Energia foi alvo de espionagem digital por grupo hacker asiático
Cibersegurança
Palo Alto Networks (Unit 42), World Economic Forum, MITRE ATT&CK05 de fev. de 2026

Ministério de Minas e Energia foi alvo de espionagem digital por grupo hacker asiático

Campanha de espionagem cibernética associada a Estado estrangeiro mirou setores estratégicos e atingiu governos em ao menos 37 países, segundo relatório técnico

#cibersegurança#espionagem digital#infraestrutura crítica
Ler mais