Des pirates exploitent des domaines Cloudflare pour voler les identifiants de la console AWS

PUBLICITE

FORMER VOUS GRATUITEMENT GRACE A NOS PARTENAIRES

Une nouvelle campagne de phishing AWS Cloudflare met en lumière l’évolution des techniques utilisées par les cybercriminels pour contourner les mécanismes de sécurité modernes. Les chercheurs ont découvert plusieurs domaines frauduleux hébergés derrière l’infrastructure Cloudflare, conçus pour imiter presque parfaitement la page de connexion de la console Amazon Web Services (AWS).

L’objectif de cette opération est de dérober les identifiants des utilisateurs AWS ainsi que leurs codes d’authentification multifacteur (MFA). Cette approche permet aux attaquants d’obtenir un accès complet aux environnements cloud ciblés.

Le phishing AWS Cloudflare repose sur une attaque AiTM

Cette campagne de phishing AWS Cloudflare utilise une technique connue sous le nom d’Adversary-in-the-Middle (AiTM).

Contrairement aux campagnes de phishing traditionnelles, l’attaque ne se contente pas de collecter un mot de passe. Elle agit comme un intermédiaire entre la victime et le véritable service AWS.

Lorsqu’un utilisateur accède au site frauduleux, celui-ci affiche une copie quasi identique de la page de connexion officielle d’AWS. Les informations saisies sont immédiatement relayées vers les serveurs légitimes tout en étant capturées par les attaquants.

Cette méthode permet également d’intercepter les codes MFA transmis par SMS, e-mail ou application d’authentification.

Les techniques AiTM figurent aujourd’hui parmi les vecteurs d’attaque les plus redoutés par les équipes de sécurité, comme l’explique le Microsoft Security Blog dans plusieurs analyses consacrées au contournement de l’authentification multifacteur.

Une capture en temps réel des codes MFA

L’un des aspects les plus préoccupants de cette campagne est sa capacité à capturer les seconds facteurs d’authentification en temps réel.

Le système détecte automatiquement la méthode MFA utilisée par la victime. Il adapte ensuite dynamiquement le processus d’authentification afin de récupérer les codes de validation nécessaires à la connexion.

Grâce à cette technique, les attaquants peuvent établir une session valide sur la console AWS avant même que la victime ne réalise que ses identifiants ont été compromis.

Cette approche démontre que le MFA seul ne suffit plus toujours à protéger les comptes contre les attaques avancées de phishing.

Les environnements cloud AWS constituent des cibles stratégiques

Les comptes AWS représentent une cible particulièrement attractive pour les cybercriminels.

Une compromission réussie peut permettre :

  • L’accès à des données sensibles ;
  • Le déploiement d’infrastructures malveillantes ;
  • L’exfiltration d’informations confidentielles ;
  • Le détournement de ressources cloud ;
  • L’installation de mécanismes de persistance.

Les entreprises utilisant massivement les services cloud doivent donc renforcer leur surveillance des accès à la console AWS.

Le centre de sécurité officiel d’Amazon Web Services Security propose plusieurs recommandations pour sécuriser les identités et les accès aux environnements cloud.

Pourquoi les domaines hébergés par Cloudflare compliquent la détection

Les attaquants ont choisi d’héberger leurs domaines de phishing derrière Cloudflare afin de masquer l’infrastructure réelle utilisée pour l’attaque.

Cette stratégie présente plusieurs avantages :

  • Dissimulation de l’adresse IP d’origine ;
  • Protection contre certaines mesures de blocage ;
  • Obtention de certificats HTTPS valides ;
  • Amélioration de la crédibilité des sites frauduleux.

La présence du cadenas HTTPS ne doit donc jamais être considérée comme un indicateur de confiance absolu.

Les cybercriminels exploitent régulièrement des services légitimes pour rendre leurs campagnes plus crédibles et plus difficiles à détecter.

Comment se protéger contre cette campagne de phishing AWS Cloudflare

Face à cette campagne de phishing AWS Cloudflare, les organisations doivent renforcer leurs mesures de défense.

Les experts recommandent notamment :

Utiliser des clés de sécurité FIDO2

Les clés matérielles FIDO2 offrent une protection supérieure contre les attaques AiTM. Elles empêchent la réutilisation des informations d’authentification sur un domaine frauduleux.

Les recommandations de l’Alliance FIDO soulignent l’efficacité de cette approche contre le phishing avancé.

Surveiller les connexions AWS

Les équipes SOC doivent analyser :

  • Les nouvelles connexions administrateur ;
  • Les connexions depuis des localisations inhabituelles ;
  • Les modifications de politiques IAM ;
  • Les créations de nouveaux utilisateurs ;
  • Les activités anormales dans CloudTrail.

Sensibiliser les utilisateurs

La formation reste essentielle. Les collaborateurs doivent vérifier systématiquement l’URL avant de saisir leurs identifiants et signaler tout comportement suspect.

Une menace croissante pour les entreprises

Cette campagne de phishing AWS Cloudflare illustre l’évolution rapide des techniques de vol d’identifiants. Les attaques AiTM permettent désormais aux cybercriminels de contourner efficacement certaines protections MFA traditionnelles et d’accéder à des environnements cloud critiques.

À mesure que les entreprises migrent leurs infrastructures vers le cloud, les comptes administrateurs deviennent des cibles prioritaires. Les organisations doivent donc adopter des mécanismes d’authentification résistants au phishing, renforcer la surveillance de leurs accès et sensibiliser régulièrement leurs utilisateurs afin de limiter les risques de compromission.

Sources :

https://www.microsoft.com/en-us/security/blog/

https://aws.amazon.com/security/

https://fidoalliance.org/

https://www.cloudflare.com/trust-hub/

0 commentaires pour cet article

Soyez le premier à commenter cet article !

Votre adresse email ne sera pas publiée.

0 commentaire