{"id":1019221,"date":"2023-11-16T10:08:44","date_gmt":"2023-11-16T12:08:44","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-pourraient-exploiter-google-workspace-et-cloud-platform-pour-des-attaques-de-ransomwares\/"},"modified":"2023-11-16T10:08:48","modified_gmt":"2023-11-16T12:08:48","slug":"les-pirates-pourraient-exploiter-google-workspace-et-cloud-platform-pour-des-attaques-de-ransomwares","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-pourraient-exploiter-google-workspace-et-cloud-platform-pour-des-attaques-de-ransomwares\/","title":{"rendered":"Les pirates pourraient exploiter Google Workspace et Cloud Platform pour des attaques de ransomwares"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 novembre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 du cloud \/ Ransomware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Les-pirates-pourraient-exploiter-Google-Workspace-et-Cloud-Platform-pour.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un ensemble de nouvelles m\u00e9thodes d&#8217;attaque ont \u00e9t\u00e9 d\u00e9montr\u00e9es contre Google Workspace et Google Cloud Platform qui pourraient \u00eatre potentiellement exploit\u00e9es par les acteurs malveillants pour mener des attaques de ransomware, d&#8217;exfiltration de donn\u00e9es et de r\u00e9cup\u00e9ration de mots de passe.<\/p>\n<p>\u00ab\u00a0En partant d&#8217;une seule machine compromise, les acteurs malveillants pourraient progresser de plusieurs mani\u00e8res\u00a0: ils pourraient se d\u00e9placer vers d&#8217;autres machines clon\u00e9es avec <a rel=\"nofollow noopener\" href=\"https:\/\/support.google.com\/a\/answer\/9541083?hl=en\" target=\"_blank\">GCPW<\/a> install\u00e9s, acc\u00e9dez \u00e0 la plate-forme cloud avec des autorisations personnalis\u00e9es ou d\u00e9chiffrez les mots de passe stock\u00e9s localement pour poursuivre leur attaque au-del\u00e0 de l&#8217;\u00e9cosyst\u00e8me Google&#8221;, Martin Zugec, directeur des solutions techniques chez Bitdefender, <a rel=\"nofollow noopener\" href=\"https:\/\/www.bitdefender.com\/blog\/businessinsights\/the-chain-reaction-new-methods-for-extending-local-breaches-in-google-workspace\/\" target=\"_blank\">dit<\/a> dans un nouveau rapport.<\/p>\n<p>La condition pr\u00e9alable \u00e0 ces attaques est que l&#8217;acteur malveillant ait d\u00e9j\u00e0 acc\u00e9d\u00e9 \u00e0 une machine locale par d&#8217;autres moyens, ce qui incite Google \u00e0 marquer le bug comme <a rel=\"nofollow noopener\" href=\"https:\/\/bugs.chromium.org\/p\/chromium\/issues\/detail?id=1420209\" target=\"_blank\">non \u00e9ligible \u00e0 la correction<\/a> &#8220;puisque cela ne rel\u00e8ve pas de notre mod\u00e8le de menace et que le comportement est conforme aux pratiques de Chrome en mati\u00e8re de stockage de donn\u00e9es locales.&#8221;<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Les-experts-mettent-en-garde-contre-les-pirates-de-ransomware.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cependant, la soci\u00e9t\u00e9 roumaine de cybers\u00e9curit\u00e9 a averti que les acteurs malveillants pourraient exploiter ces failles pour \u00e9tendre la compromission d\u2019un seul point de terminaison \u00e0 une violation \u00e0 l\u2019\u00e9chelle du r\u00e9seau.<\/p>\n<p>En r\u00e9sum\u00e9, les attaques reposent sur l&#8217;utilisation par une organisation du fournisseur d&#8217;informations d&#8217;identification Google pour Windows (GCPW), qui offre \u00e0 la fois la gestion des appareils mobiles (<a rel=\"nofollow noopener\" href=\"https:\/\/csrc.nist.gov\/glossary\/term\/mobile_device_management\" target=\"_blank\">MDM<\/a>) et l&#8217;authentification unique (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Single_sign-on\" target=\"_blank\">SSO<\/a>) capacit\u00e9s.<\/p>\n<p>Cela permet aux administrateurs de g\u00e9rer et de contr\u00f4ler \u00e0 distance les appareils Windows dans leurs environnements Google Workspace, ainsi qu&#8217;aux utilisateurs d&#8217;acc\u00e9der \u00e0 leurs appareils Windows en utilisant les m\u00eames informations d&#8217;identification que celles utilis\u00e9es pour se connecter \u00e0 leurs comptes Google.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1700136523_726_Les-pirates-pourraient-exploiter-Google-Workspace-et-Cloud-Platform-pour.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1700136523_726_Les-pirates-pourraient-exploiter-Google-Workspace-et-Cloud-Platform-pour.jpg\" alt=\"Plateforme cloud pour les attaques de ransomwares\" border=\"0\" data-original-height=\"406\" data-original-width=\"728\" title=\"Plateforme cloud pour les attaques de ransomwares\"\/><\/a><\/div>\n<p>GCPW est con\u00e7u pour utiliser un compte de service privil\u00e9gi\u00e9 local nomm\u00e9 Administration des comptes et identifiants Google (<a rel=\"nofollow noopener\" href=\"https:\/\/www.google.com\/support\/enterprise\/static\/gsa\/docs\/admin\/70\/admin_console_help\/cloud_google_apps.html\" target=\"_blank\">Ga\u00efa<\/a>) pour faciliter de mani\u00e8re transparente le processus en arri\u00e8re-plan en se connectant aux API Google pour v\u00e9rifier les informations d&#8217;identification d&#8217;un utilisateur lors de l&#8217;\u00e9tape de connexion et en stockant un jeton d&#8217;actualisation pour \u00e9viter le besoin de r\u00e9-authentification.<\/p>\n<p>Avec cette configuration en place, un attaquant ayant acc\u00e8s \u00e0 une machine compromise peut extraire les jetons OAuth d&#8217;actualisation d&#8217;un compte, soit \u00e0 partir du registre Windows, soit \u00e0 partir du r\u00e9pertoire de profil Chrome de l&#8217;utilisateur, et contourner les protections d&#8217;authentification multifacteur (MFA).<\/p>\n<p>Le jeton d&#8217;actualisation est ensuite utilis\u00e9 pour cr\u00e9er une requ\u00eate HTTP POST vers le point de terminaison &#8220;https:\/\/www.googleapis[.]com\/oauth2\/v4\/token&#8221; pour obtenir un jeton d&#8217;acc\u00e8s, qui, \u00e0 son tour, peut \u00eatre utilis\u00e9 de mani\u00e8re abusive pour r\u00e9cup\u00e9rer, manipuler ou supprimer des donn\u00e9es sensibles associ\u00e9es au compte Google.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un deuxi\u00e8me exploit concerne ce qu&#8217;on appelle le mouvement lat\u00e9ral Golden Image, qui se concentre sur les d\u00e9ploiements de machines virtuelles (VM) et profite du fait que la cr\u00e9ation d&#8217;une machine en clonant une autre machine avec GCPW pr\u00e9install\u00e9 entra\u00eene la perte du mot de passe associ\u00e9 au compte GAIA. clon\u00e9 \u00e9galement.<\/p>\n<p>&#8220;Si vous connaissez le mot de passe d&#8217;un compte local et que les comptes locaux sur toutes les machines partagent le m\u00eame mot de passe, alors vous connaissez les mots de passe de toutes les machines&#8221;, a expliqu\u00e9 Zugec.<\/p>\n<p>&#8220;Ce d\u00e9fi de mot de passe partag\u00e9 est similaire au fait d&#8217;avoir le m\u00eame mot de passe d&#8217;administrateur local sur toutes les machines qui a \u00e9t\u00e9 r\u00e9solu par la solution de mot de passe d&#8217;administrateur local de Microsoft (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/identity\/laps\/laps-overview\" target=\"_blank\">TOURS<\/a>).&#8221;<\/p>\n<p>La troisi\u00e8me attaque implique l&#8217;acc\u00e8s aux informations d&#8217;identification en texte clair en exploitant le jeton d&#8217;acc\u00e8s acquis \u00e0 l&#8217;aide de la technique susmentionn\u00e9e pour envoyer une requ\u00eate HTTP GET \u00e0 un point de terminaison d&#8217;API non document\u00e9 et obtenir la cl\u00e9 RSA priv\u00e9e requise pour d\u00e9chiffrer le champ de mot de passe.<\/p>\n<p>&#8220;Avoir acc\u00e8s aux informations d&#8217;identification en clair, telles que les noms d&#8217;utilisateur et les mots de passe, repr\u00e9sente une menace plus grave&#8221;, a d\u00e9clar\u00e9 Zugec.  &#8220;En effet, cela permet aux attaquants de usurper directement l&#8217;identit\u00e9 d&#8217;utilisateurs l\u00e9gitimes et d&#8217;obtenir un acc\u00e8s illimit\u00e9 \u00e0 leurs comptes, ce qui pourrait conduire \u00e0 un piratage complet du compte.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/hackers-could-exploit-google-workspace.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 novembre 2023\ue804R\u00e9dactionS\u00e9curit\u00e9 du cloud \/ Ransomware Un ensemble de nouvelles m\u00e9thodes d&#8217;attaque ont \u00e9t\u00e9 d\u00e9montr\u00e9es contre Google Workspace et Google Cloud Platform qui pourraient \u00eatre potentiellement exploit\u00e9es par les acteurs malveillants pour mener des attaques de ransomware, d&#8217;exfiltration de donn\u00e9es et de r\u00e9cup\u00e9ration de mots de passe. \u00ab\u00a0En partant d&#8217;une seule machine compromise, les [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1019222,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,8074,22780,4168,4165,4161,200267,133,17566,7755,4159,4171,65,200271,200268,200269,200270,4394,80954,185,1612,63091,128318,4172,4169,4166,4164,123089],"class_list":["post-1019221","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-attaques","tag-cloud","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-des","tag-exploiter","tag-google","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pirates","tag-platform","tag-pour","tag-pourraient","tag-ransomwares","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-workspace"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1019221","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1019221"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1019221\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1019222"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1019221"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1019221"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1019221"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}