Inizializzazione esperienza
Strategie Digitali

Storm-3168 e Azure: perché gli attacchi agentici cambiano la gestione delle identità cloud

2026-10-05

Microsoft Security Research ha documentato un’evoluzione concreta degli attacchi cloud agentici: attività associate a JADEPUFFER, tracciate da Microsoft come Storm-3168 , hanno usato service principal compromessi in Azure per fare ricognizione, cancellare risorse e raccogliere credenziali. Il punto non è soltanto “l’AI usata dagli attaccanti”. Il punto operativo, per PMI, software house e team DevOps, è che le identità macchina stanno diventando un bersaglio primario. Secondo Microsoft, l’attività osservata ha coinvolto due service principal nello stesso tenant: uno usato per discovery e ricognizione, l’altro per discovery, operazioni distruttive e credential collection. La sequenza include tentativi di cancellazione su Azure Storage, SQL database, Key Vault, Function App, App Service, recovery protection lock, virtual machine e altre risorse. In alcuni casi i controlli di protezione, come resource lock e deletion protection, hanno impedito parte delle cancellazioni. Per chi gestisce ambienti cloud anche di dimensioni medie, questa notizia è importante perché sposta l’attenzione da una difesa centrata solo sugli account umani a una difesa centrata anche su workload identity, segret

Torna al blog