9月29日、BleepingComputerが「JadePuffer agentic AI attacks target Azure, destroy cloud resources」と題した記事を公開した。この記事では、AIエージェントを活用してAzureテナントを自律的に攻撃し、クラウドリソースを破壊するJadePufferランサムウェアオペレーターの手口について詳しく紹介されている。以下に、その内容を紹介する。
AIが攻撃を自律実行——7分で100超のストレージアカウントを破壊
JadePufferは2026年7月に出現したランサムウェアオペレーターで、クラウドセキュリティ企業Sysdigが最初に報告した。最大の特徴は、AIエージェントが偵察・認証情報窃取・横移動・永続化・データ暗号化まで攻撃チェーン全体を自動化している点だ。人間がリアルタイムに操作するのではなく、エージェントが自律的に判断しながら動く。
Microsoftのセキュリティ研究チームが観測した6月の2件の攻撃では、以下の流れで被害が発生した:
- 侵害済みサービスプリンシパル(Service Principal)を2つ使用して攻撃を開始
- クラウドリソースのマッピングとストレージアカウントキーの取得
- Azure Storageアカウント、Key Vault、Function Apps、Virtual Machines、App Servicesを標的に削除実行
この破壊フェーズはわずか7分で完了し、100以上のストレージアカウントが対象となった。Microsoftはこの脅威アクターを「Storm-3168」として追跡している。
サービスプリンシパルとは、アプリケーションや自動化ツールがAzureに対して認証を行い、リソースにアクセスするためのセキュリティIDのことだ。今回使用された2つのサービスプリンシパルは同一テナントに属しており、1つが偵察・リソース探索に、もう1つが「探索・破壊操作・認証情報収集」に使われた。
バックアップ保護も削除——復旧を意図的に困難にする設計
Storm-3168はAzure Site Recoveryのロック(バックアップ・復旧保護)も削除しており、復旧を意図的に困難にする意図が見られる。この手口は、ランサムウェアによる身代金要求の布石として機能し得る。ただしMicrosoftは、今回観測した事案では金銭的要求や確認済みのデータ窃取については報告していない。
破壊フェーズの約30分後、Storm-3168は再び戻り、ストレージアカウントキーへの30件以上のリクエストを実行し、その大半が成功している。
すべての破壊が成功したわけではない。Azureリソースロックやストレージアカウントレベルの保護が有効だったアカウントは削除を免れた。また、Azure SQLデータベースの削除試行はサポートされていないAPIバージョンを使用したため失敗し、回復保護ロックの削除試行も失敗に終わった。
Microsoftは「Azure SQLデータベースとストレージアカウントを並行して標的にしているのは、単一リソースタイプに集中するのではなく、複数のデータサービスにわたる破壊的影響を広げようとする意図だ」とコメントしている。
初期侵入経路——公開GitHubイシューに認証情報が露出
初期アクセスの正確な手口はMicrosoftも特定できていないが、一方のサービスプリンシパルの認証情報が攻撃前にGitHubの公開イシューに掲載されていたことを確認している。シークレットの不意な公開リポジトリへの流出が、クラウドへの侵入口になったとみられる。
JadePufferはその後、AIアセット・学習データセット・ベクターデータベースへと攻撃対象を拡大しており、「EncForge」と呼ばれるツールを使用していることもSysdigが報告している。
推奨される対策
Microsoftは管理者向けに以下の緩和策を提示している:
- クラウドワークロード保護(Cloud Workload Protection)の有効化
- 公開リポジトリへのシークレット漏洩の定期チェック
- Azure RBACパーミッションの最小権限原則(least-privilege)に基づく見直し
- Azureリソースロックの適用(今回の攻撃でも保護として機能した実績がある)
AIエージェントによる自律攻撃は、人間が介在する従来の攻撃と比べて速度が格段に速い。7分で100件超のリソースを破壊できるという事実は、防御側の検知・応答サイクルがそれに追いつかなければ意味をなさないことを示している。
詳細はJadePuffer agentic AI attacks target Azure, destroy cloud resourcesを参照していただきたい。




