Des chercheurs en cybersécurité ont découvert une campagne dans laquelle des acteurs malveillants exploitent des environnements Amazon Web Services (AWS) mal configurés pour envoyer des e-mails d’hameçonnage.
Les attaquants, identifiés sous le nom de TGR-UNK-0011, ou JavaGhost, exploitent des identifiants AWS exposés pour accéder à des comptes cloud et utilisent des services légitimes comme Amazon Simple Email Service (SES) et WorkMail afin de distribuer des messages d’hameçonnage.
Comment fonctionne l’attaque
Le groupe JavaGhost, actif depuis 2019, s’est d’abord concentré sur le défaçage de sites web avant de se tourner vers des attaques d’hameçonnage motivées par des considérations financières en 2022. Ses tactiques actuelles comprennent :
- Obtenir l’accès à des comptes AWS à l’aide de clés gestion des identités et des accès (IAM).
- Utiliser AWS CLI pour générer des identifiants temporaires et manipuler les services AWS.
- Configurer des comptes SES et WorkMail pour envoyer des e-mails d’hameçonnage qui semblent légitimes.
- Créer plusieurs utilisateurs IAM, dont certains restent inutilisés en prévision d’éventuelles attaques futures.
En détournant des ressources AWS légitimes, les attaquants réduisent leurs coûts opérationnels et renforcent leur crédibilité, rendant leurs e-mails d’hameçonnage plus convaincants.
L’empreinte distinctive de JavaGhost
Selon les chercheurs, une caractéristique unique de l’activité de JavaGhost est sa « carte de visite » laissée dans les environnements AWS. Les chercheurs en sécurité ont découvert :
- Des groupes de sécurité EC2 nommés « Java_Ghost », avec la description « We Are There But Not Visible. »
- Des utilisateurs IAM et des groupes de sécurité inutilisés, potentiellement responsables d’une persistance à long terme.
Ces indicateurs sont des signaux d’alerte pour les organisations cherchant à détecter les compromissions dans leurs environnements AWS.
Comment les organisations peuvent éviter ces attaques
Pour réduire le risque d’attaques d’hameçonnage fondées sur AWS, les entreprises peuvent :
- Faire régulièrement tourner et stocker de manière sécurisée les clés d’accès pour empêcher toute utilisation non autorisée.
- Imposer l’authentification multifacteur afin d’ajouter une couche de sécurité supplémentaire.
- Appliquer le principe du moindre privilège afin de restreindre les autorisations IAM.
- Surveiller les journaux CloudTrail à la recherche d’activités inhabituelles, telles que la création inattendue d’utilisateurs IAM.
L’évolution de JavaGhost, passé du simple défaçage de sites web à des opérations d’hameçonnage sophistiquées, montre comment les cybercriminels s’adaptent continuellement pour exploiter les failles de la sécurité cloud.
Les entreprises peuvent éviter ces menaces en :
- Examinant leurs configurations AWS.
- Renforçant les contrôles d’accès.
- Intégrant une surveillance continue de la sécurité afin de réduire les menaces.
En sécurisant proactivement les environnements cloud, les entreprises peuvent empêcher que leurs comptes AWS ne servent de tremplins à des cyberattaques.

