Microsoft Security Research, 25 Eylül 2026'da yayımladığı raporda tehdit aktörü Storm-3168'in (Sysdig'in Temmuz 2026'da JADEPUFFER diye tanımladığı ajanik fidye hattı) çalınmış Azure hizmet sorumlusu (service principal) kimlikleriyle geniş yıkım ve kimlik bilgisi toplama yaptığını açıkladı. Bu, kamuya açık Azure odaklı faaliyetin ilk ayrıntılı görünümü. Haber yüksek düzeydedir; çoğaltma adımı veya exploit tarifi yoktur.

Aynı kiracıda iki hizmet sorumlusu izlendi. Biri yaklaşık 15,5 saat ve 300'den fazla okuma işlemiyle sanal makineleri, abonelikleri ve kaynak gruplarını keşfetti. Diğeri keşif, yıkım ve kimlik bilgisi toplamayı üstlendi. Yıkım dizisi yaklaşık yedi dakika sürdü: 100'den fazla depolama hesabı silme denemesi; çoğunda başarı. Azure kaynak kilitleri ve depolama silme koruması bazı hesapları kurtardı. Aynı dizi içinde Key Vault, Function App ve App Service planı silindi; Azure SQL silme denemeleri desteklenmeyen API sürümü yüzünden başarısız oldu. Site Recovery ve Backup koruma kilitlerine yönelik silme denemeleri de görüldü — kurtarmayı zorlaştırma işareti. Yaklaşık yarım saat sonra aynı kimlik 30'dan fazla başarılı ListKeys isteği gönderdi.

İlk erişimin kesin yolu doğrulanmadı. Etkilenen kuruluşta bir çalışanın GitHub issue'sunda istemci kimliği, secret ve kiracı kimliğinin düz metin sızdığı; issue sonradan düzenlense de geçmişte secret'ın kaldığı belirtiliyor. Microsoft vurguluyor: herkese açık yerden kaldırılan secret otomatik geçersiz olmaz; derhal iptal/rotasyon gerekir. Ağ parmak izi ve python-requests kullanıcı aracısı Storm-3168 altyapısıyla örtüşüyordu. Fidye notu veya başarılı veri sızdırma bu raporda teyit edilmedi; yıkım + kurtarma bozma + anahtar toplama fidye/şantaj taktikleriyle uyumlu okunuyor.

Savunma notu

Microsoft: workload kimliklerinde en az yetki; secret'ları kod/repo/issue'da tutmama; açık secret'ı hemen döndürme; yedek ve kurtarma kaynaklarını ayrı koruma; Defender for Cloud planlarını açma. Ajanik saldırı hızı, savunmada da otomatik soruşturma ihtiyacını artırıyor diyor.

CyberNews özeti

CyberNews özeti: Storm-3168 = çalıntı hizmet kimliğiyle dakikalar içinde Azure yıkımı; kilitler işe yaradı; public secret rotasyonu şart. Kaynak: Microsoft Security Blog (25 Eyl 2026).