Azure-Angriff: JADEPUFFER löscht Cloud-Ressourcen in 18 Stunden
Veröffentlicht am: 28.09.2026 um 18:06 Uhr | Redaktion boerse-global.de
Eine mit der Gruppe JADEPUFFER in Verbindung stehende Angreifergruppe, die Microsoft unter der Bezeichnung Storm-3168 verfolgt, hat im Juni 2026 gezielt Ressourcen in der Cloud-Plattform Azure gelöscht. Wie das Portal thehackernews.com berichtete, nutzten die Angreifer dabei zwei kompromittierte Dienstprinzipale desselben Azure-Mandanten. Der Angriff dauerte demnach rund 18 Stunden.
Erste dokumentierte agentische Ransomware-Operation
Der Fall reiht sich in eine Serie von Untersuchungen zu JADEPUFFER ein, die das Sicherheitsunternehmen Sysdig im Sommer 2026 veröffentlichte. Sysdig beschrieb die Operation als die erste dokumentierte agentische Ransomware-Aktivität überhaupt, bei der ein KI-Agent eigenständig Teile eines Angriffs ausführt.
Laut einem Bericht, über den cf-1.com berichtete, drangen die Angreifer über eine Schwachstelle in der Software Langflow mit der Kennung CVE-2025-3248 in eine öffentlich zugängliche Serverumgebung ein. Ein KI-Agent übernahm anschließend die Erkundung des Systems, die Suche nach Zugangsdaten sowie die Zerstörung von Datenbanken.
Angriffe wie durch die Gruppe JADEPUFFER zeigen, wie wichtig ein proaktiver Schutz vor modernen Cyberbedrohungen und die Einhaltung aktueller Sicherheitsstandards sind. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Neue KI-Gesetze und Cyberrisiken verstehen
Über 600 Angriffspayloads registriert
Nach Angaben von Sysdig beobachteten die Forscher mehr als 600 gezielte Angriffspayloads. In einem dokumentierten Vorgang passte der eingesetzte KI-Agent sein Vorgehen nach einem fehlgeschlagenen Login-Versuch innerhalb von 31 Sekunden selbstständig an.
Menschliche Akteure übernahmen dabei weiterhin die Auswahl der Ziele und die Vorbereitung der Angriffsinfrastruktur – die eigentliche technische Ausführung erfolgte jedoch zunehmend automatisiert durch den Agenten.
Sysdig brachte JADEPUFFER zudem mit der genannten Langflow-Schwachstelle CVE-2025-3248 sowie der Ransomware-Variante ENCFORGE in Verbindung.
Da die technische Ausführung von Angriffen zunehmend automatisiert erfolgt, müssen Unternehmen ihre IT-Sicherheit ohne hohe Investitionen stärken. Das Gratis-E-Book enthüllt, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen erfüllen. IT-Sicherheit jetzt ohne teure Investitionen stärken
Wachsende Bedrohung für Cloud-Infrastrukturen
Der Vorfall mit den gelöschten Azure-Ressourcen zeigt, dass Angreifer zunehmend kompromittierte Identitäten in Cloud-Umgebungen ausnutzen, um weitreichenden Schaden anzurichten, ohne dass klassische Ransomware-Verschlüsselung zwingend im Mittelpunkt steht.
Die Kombination aus einer bekannten Schwachstelle in Langflow, automatisierten KI-gestützten Angriffsschritten und kompromittierten Dienstprinzipalen deutet nach den Beobachtungen von Sysdig auf eine neue Stufe der Automatisierung bei Ransomware-Operationen hin.
Unternehmen, die Azure-Dienste betreiben, stehen damit vor der Herausforderung, sowohl Software-Schwachstellen wie CVE-2025-3248 zeitnah zu schließen als auch den Zugriff über Dienstprinzipale strenger zu überwachen.
