Microsoft, Azure

Microsoft Azure: Storm-3168 löscht über 100 Storage-Accounts in sieben Minuten

Veröffentlicht am: 29.09.2026 um 04:01 Uhr | Redaktion boerse-global.de

Berichte dokumentieren Angriffe auf Azure und Agentforce sowie den Diebstahl von KI-Zugangsdaten und effizientere Phishing-Methoden.

KI-gestützte Cyberangriffe: Cloud-Daten und Zugangsdaten im Visier
Dunkle, industrielle Server-Racks in einem modernen, sterilen Rechenzentrum mit langen Schattenlinien. Illustration mit AI erstellt.

Sicherheitsforscher und Branchenanalysten beobachten eine deutliche Verschiebung bei Cyberbedrohungen hin zu Phishing-Kampagnen, die durch künstliche Intelligenz verstärkt werden, sowie gravierenden Schwachstellen beim Datenzugriff auf Cloud-Plattformen. Die Kombination aus automatisierten Angriffswerkzeugen und kompromittierten Zugangsdaten stellt Unternehmen und Cloud-Infrastrukturen vor zunehmende Herausforderungen.

Zerstörerische Angriffe und Schwachstellen in Cloud-Umgebungen

Wie gravierend die Risiken in Cloud-Infrastrukturen sind, verdeutlichte ein am 25. September 2026 veröffentlichter Bericht der Sicherheitsforscher Yossi Weizman und Tushar Mudi von Microsoft Defender for Cloud. Demnach führte die Gruppe Storm-3168 (auch bekannt als Jadepuffer) Anfang Juni 2026 einen Angriff auf Microsoft Azure durch.

Die Angreifer nutzten zwei kompromittierte Service-Principals innerhalb eines Tenants. Die erste Identität verbrachte rund 15,5 Stunden mit der Aufklärung und führte über 300 erfolgreiche Leseoperationen aus, während die zweite Identität innerhalb von fünf Sekunden zwei Subscriptions durchleuchtete.

In einem 35-minütigen Angriffsfenster verzeichnete Microsoft mehr als 150 destruktive oder anmeldebezogene Aktionen. Während einer etwa siebenminütigen Zerstörungsphase wurden über 100 Storage-Accounts gelöscht, zudem waren Key Vault, Function App und ein App-Service-Plan betroffen.

Azure Resource Locks sowie Funktionen zum Löschschutz verhinderten weitere Schäden, während Versuche zur Löschung von SQL-Datenbanken an einer nicht unterstützten Programmierschnittstelle scheiterten. Als möglicher Erstzugang diente ein Client-Secret, das im Klartext in einem öffentlichen GitHub-Issue stand und in dessen Bearbeitungsverlauf verblieben war.

Bereits am 1. Juli 2026 hatte Sysdig darauf hingewiesen, dass JADEPUFFER zuvor die Sicherheitslücke CVE-2025-3248 in Langflow ausgenutzt und 1.342 Konfigurationsdatensätze bei Alibaba Nacos verschlüsselt hatte.

Gleichzeitig geraten KI-Agenten selbst ins Visier: Am 24. September 2026 legte Zenity Labs drei Schwachstellen in Salesforces Agentforce offen. Unter der Bezeichnung SalesBleed ermöglichten zwei Lücken den Zero-Click-Abfluss von CRM-Daten, während eine dritte Phishing über Slack unter der Identität des Agenten erlaubte.

Der Angriff erfolgte über manipulierte Web-to-Lead-Formulare mit versteckter Prompt-Injection. Salesforce schloss alle drei Lücken innerhalb von rund zwei Wochen; Hinweise auf eine Ausnutzung gegen Kunden lagen laut Berichten nicht vor.

Kompromittierte Zugangsdaten und Schatten-KI im Unternehmensalltag

Anzeige

Wer sich mit der Absicherung von KI-Systemen und den neuen gesetzlichen Anforderungen befasst, findet in diesem E-Book einen kompakten Überblick über alle Fristen und Pflichten. EU AI Act in 5 Schritten verstehen

Ein wesentlicher Treiber moderner Angriffe bleibt der Diebstahl von Anmeldedaten. SOCRadar identifizierte im September 2026 in einem Bericht mehr als eine Million Infostealer-Datensätze mit Bezug zu KI-Diensten, verteilt über mehr als 80.000 Unternehmensdomains.

Eine nähere Analyse von 482 Großunternehmen – von denen 68 Prozent Milliardenkonzerne in 36 Ländern darstellen – ergab 5.434 Stealer-Log-Datensätze. Bei 358 dieser 482 Firmen betrafen die Sitzungsdaten ChatGPT und OpenAI, was rund 90 Prozent aller erfassten Datensätze ausmachte. Die Technologie- und Internetbranche bildete mit 144 Firmen und 40 Prozent der Datensätze die größte Gruppe.

Telemetriedaten von NordStellar zeigten im selben Monat, dass drei Malware-Familien – LummaC2, RedLine und Vidar – für 85,7 Prozent der Vorfälle mit exponierten Cloud- und Entwickler-Zugangsdaten verantwortlich waren.

Gestohlen wurden unter anderem Browser-Passwörter, Session-Cookies zur Umgehung von Multi-Faktor-Authentifizierung sowie API-Schlüssel führender Cloud- und KI-Anbieter. Auch ein Team von Okta entdeckte in einem sieben Gigabyte großen Stealer-Datenpaket auf Telegram Tausende weiterverwendbare Tokens, darunter zwei Dutzend gültige Schnittstellenschlüssel großer KI-Dienste.

Anzeige

Angesichts der zunehmenden Professionalisierung von Cyberkriminalität durch KI ist der proaktive Schutz für Unternehmen wichtiger denn je. Dieser kostenlose Report klärt auf, welche neuen rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Cyber Security E-Book jetzt kostenlos herunterladen

Zunehmende Automatisierung bei Phishing und Ransomware

Die Nutzung von KI erhöht zudem die Effizienz von Phishing und Erpressungssoftware. Im September 2026 berichtete Proofpoint in einem Ransomware-Bericht, dass 67 Prozent der betroffenen Organisationen in Australien angaben, künstliche Intelligenz habe Angriffe effektiver gemacht – insbesondere durch überzeugendere Phishing-Nachrichten und Identitätsdiebstahl.

Bei 70 Prozent der australischen Vorfälle kam es zu Datendiebstahl, wobei Phishing und Social Engineering per E-Mail in 37 Prozent der Fälle den Erstzugang darstellten.

Erik Heyland, Leiter der Testlabore bei AV-TEST, stellte im September 2026 fest, dass in fast 75 Prozent neu entdeckter Schadsoftware Hinweise auf KI-getriebene Polymorphie vorliegen. Für das Jahr 2026 rechnet das Institut mit rund 100 Millionen neuen Windows-Malware-Mustern. Zudem beobachtete CrowdStrike für das Jahr 2025 einen Anstieg von Angriffen durch agentische KI um 89 Prozent.

Dass Sicherheitsbehörden gegen entsprechende kriminelle Angebote vorgehen, zeigte eine Aktion im September 2026: Microsoft zerschlug die Plattform EvilTokens, über die seit Februar 2026 mehr als 12.000 Postfächer bei über 10.000 Organisationen kompromittiert worden waren.

Der Dienst nutzte KI-Chatbots zur Postfachanalyse und Zielauswahl. Im Rahmen der Ermittlungen beschlagnahmten die Behörden 50 Websites und deaktivierten über 150 Domains, während die britische Metropolitan Police zwei Männer festnahm.

Disclaimer...

de | wissenschaft | 70195944 |