{"id":1563851,"date":"2025-03-03T17:48:46","date_gmt":"2025-03-03T19:48:46","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-exploitent-aws-errones-pour-lancer-des-attaques-de-phishing-via-ses-et-workmail\/"},"modified":"2025-03-03T17:48:51","modified_gmt":"2025-03-03T19:48:51","slug":"les-pirates-exploitent-aws-errones-pour-lancer-des-attaques-de-phishing-via-ses-et-workmail","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-exploitent-aws-errones-pour-lancer-des-attaques-de-phishing-via-ses-et-workmail\/","title":{"rendered":"Les pirates exploitent AWS erron\u00e9s pour lancer des attaques de phishing via SES et Workmail"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 mars 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 du cloud \/ s\u00e9curit\u00e9 des e-mails<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Les-pirates-exploitent-AWS-errones-pour-lancer-des-attaques-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Les acteurs de la menace ciblent les environnements d&#8217;Amazon Web Services (AWS) pour pousser les campagnes de phishing vers des cibles sans m\u00e9fiance, selon les r\u00e9sultats de l&#8217;unit\u00e9 42 de Palo Alto Networks.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 suit le cluster d&#8217;activit\u00e9s sous le nom <strong>TGR-UNK-0011<\/strong> (abr\u00e9viation pour un <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/from-activity-to-formal-naming\/\" target=\"_blank\">Groupe de menaces avec motivation inconnue<\/a>), qui, selon lui, chevauche un groupe connu sous le nom de Javaghost. TGR-UNK-0011 est connu pour \u00eatre actif depuis 2019.<\/p>\n<p>&#8220;Le groupe s&#8217;est concentr\u00e9 historiquement sur les sites Web de d\u00e9gradation&#8221;, la chercheuse en s\u00e9curit\u00e9 Margaret Kelley <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/javaghost-cloud-phishing\/\" target=\"_blank\">dit<\/a>. &#8220;En 2022, ils ont pivot\u00e9 pour envoyer des e-mails de phishing \u00e0 des fins financi\u00e8res.&#8221;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1740818990_705_Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Il convient de noter que ces attaques n&#8217;exploitent aucune vuln\u00e9rabilit\u00e9 dans AWS. Au contraire, les acteurs de la menace profitent des erreurs de configuration dans les environnements des victimes qui exposent leurs cl\u00e9s d&#8217;acc\u00e8s AWS afin d&#8217;envoyer des messages de phishing en abusant des services de service de messagerie (SES) et de WorkMail.<\/p>\n<p>Ce faisant, le modus operandi offre le b\u00e9n\u00e9fice de ne pas avoir \u00e0 h\u00e9berger ou de payer leur propre infrastructure pour r\u00e9aliser l&#8217;activit\u00e9 malveillante.<\/p>\n<p>De plus, il permet aux messages de phishing de l&#8217;acteur de menace de contourner les protections par e-mail, car les missives num\u00e9riques proviennent d&#8217;une entit\u00e9 connue \u00e0 partir de laquelle l&#8217;organisation cible a pr\u00e9c\u00e9demment re\u00e7u des e-mails.<\/p>\n<p>&#8220;Javaghost a obtenu des cl\u00e9s d&#8217;acc\u00e8s \u00e0 long terme expos\u00e9es associ\u00e9es aux utilisateurs de gestion de l&#8217;identit\u00e9 et de l&#8217;acc\u00e8s (IAM) qui leur ont permis d&#8217;acc\u00e9der initial \u00e0 un environnement AWS via l&#8217;interface de ligne de commande (CLI)&#8221;, a expliqu\u00e9 Kelley. <\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1741031326_159_Les-pirates-exploitent-AWS-errones-pour-lancer-des-attaques-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1741031326_159_Les-pirates-exploitent-AWS-errones-pour-lancer-des-attaques-de.png\" alt=\"Les pirates exploitent les erreurs de configuration AWS\" border=\"0\" data-original-height=\"749\" data-original-width=\"1250\" title=\"Les pirates exploitent les erreurs de configuration AWS\"\/><\/a><\/div>\n<p>&#8220;Entre 2022-24, le groupe a \u00e9volu\u00e9 ses tactiques vers des techniques d&#8217;\u00e9vasion de d\u00e9fense plus avanc\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/securitylabs.datadoghq.com\/articles\/following-attackers-trail-in-aws-methodology-findings-in-the-wild\/\" target=\"_blank\">Journaux de cloudtrail<\/a>. Cette tactique a historiquement \u00e9t\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/www.crowdstrike.com\/en-us\/blog\/how-adversaries-persist-with-aws-user-federation\/\" target=\"_blank\">exploit\u00e9 par une araign\u00e9e dispers\u00e9e<\/a>. &#8220;<\/p>\n<p>Une fois l&#8217;acc\u00e8s au compte AWS de l&#8217;organisation, les attaquants sont connus pour g\u00e9n\u00e9rer <a rel=\"noopener nofollow\" href=\"https:\/\/docs.aws.amazon.com\/IAM\/latest\/UserGuide\/id_roles_providers_enable-console-custom-url.html\" target=\"_blank\">des r\u00e9f\u00e9rences temporaires<\/a> et une URL de connexion \u00e0 <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/NetSPI\/aws_consoler\/tree\/master\" target=\"_blank\">Autoriser l&#8217;acc\u00e8s \u00e0 la console<\/a>. L&#8217;unit\u00e9 42 a not\u00e9 que cela leur donne la capacit\u00e9 d&#8217;obscurcir leur identit\u00e9 et de gagner une visibilit\u00e9 sur les ressources du compte AWS.<\/p>\n<p>Par la suite, le groupe a \u00e9t\u00e9 observ\u00e9 en utilisant SES et Workmail pour \u00e9tablir l&#8217;infrastructure de phishing, cr\u00e9er de nouveaux utilisateurs de SSE et Workmail et de la mise en place de nouvelles informations d&#8217;identification SMTP pour envoyer des e-mails.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Tout au long du d\u00e9lai des attaques, Javaghost cr\u00e9e divers utilisateurs IAM, certains qu&#8217;ils utilisent lors de leurs attaques et d&#8217;autres qu&#8217;ils n&#8217;utilisent jamais&#8221;, a d\u00e9clar\u00e9 Kelley. &#8220;Les utilisateurs IAM inutilis\u00e9s semblent servir de m\u00e9canismes de persistance \u00e0 long terme.&#8221;<\/p>\n<p>Un autre aspect notable du modus operandi de l&#8217;acteur de menace concerne la cr\u00e9ation d&#8217;un nouveau r\u00f4le IAM avec un <a rel=\"noopener nofollow\" href=\"https:\/\/docs.aws.amazon.com\/IAM\/latest\/UserGuide\/id_roles.html\" target=\"_blank\">Politique de confiance jointe<\/a>leur permettant ainsi d&#8217;acc\u00e9der au compte AWS de l&#8217;organisation \u00e0 partir d&#8217;un autre compte AWS sous leur contr\u00f4le.<\/p>\n<p>&#8220;Le groupe continue de laisser la m\u00eame carte d&#8217;appel au milieu de leur attaque en cr\u00e9ant de nouveaux groupes de s\u00e9curit\u00e9 Amazon Elastic Calcul (EC2) nomm\u00e9 Java_Ghost, avec la description du groupe\u00ab Nous sommes l\u00e0 mais pas visibles \u00bb, a conclu l&#8217;unit\u00e9 42.<\/p>\n<p>&#8220;Ces groupes de s\u00e9curit\u00e9 ne contiennent aucune r\u00e8gle de s\u00e9curit\u00e9 et le groupe ne tente g\u00e9n\u00e9ralement pas d&#8217;attacher ces groupes de s\u00e9curit\u00e9 \u00e0 des ressources. La cr\u00e9ation des groupes de s\u00e9curit\u00e9 appara\u00eet dans les journaux Cloudtrail dans les \u00e9v\u00e9nements CreateSecurityGroup.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/hackers-exploit-aws-misconfigurations.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 mars 2025\ue804Ravie LakshmananS\u00e9curit\u00e9 du cloud \/ s\u00e9curit\u00e9 des e-mails Les acteurs de la menace ciblent les environnements d&#8217;Amazon Web Services (AWS) pour pousser les campagnes de phishing vers des cibles sans m\u00e9fiance, selon les r\u00e9sultats de l&#8217;unit\u00e9 42 de Palo Alto Networks. La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 suit le cluster d&#8217;activit\u00e9s sous le nom TGR-UNK-0011 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1563852,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,8074,45034,4168,79002,274264,4161,274263,6124,133,94802,8736,3637,65,274267,4160,8153,4394,185,238617,246491,4172,269,79016,4166,4164,284162],"class_list":["post-1563851","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-attaques","tag-aws","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-des","tag-errones","tag-exploitent","tag-lancer","tag-les","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-phishing","tag-pirates","tag-pour","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-ses","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-workmail"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1563851","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1563851"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1563851\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1563852"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1563851"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1563851"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1563851"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}