Dans une série de travaux qui suggère que les services cloud pourraient être plus vulnérables que beaucoup ne le pensent, des chercheurs de Proofpoint ont démontré comment des pirates pourraient prendre le contrôle de comptes Microsoft 365 afin d’exiger une rançon pour les fichiers stockés sur SharePoint et OneDrive.
Les services Microsoft sont largement utilisés par les entreprises pour la collaboration dans le cloud, et le rapport de recherche de Proofpoint a révélé que les infrastructures cloud ne sont pas à l’abri des attaques par rançongiciel.
Les chercheurs de Proofpoint ont décrit comment des pirates pourraient collecter et exfiltrer des données critiques dans le diagramme suivant :
Le diagramme présente l’ensemble de la chaîne d’attaque, depuis l’accès initial jusqu’à la compromission et, au bout du compte, la monétisation. Rien de particulièrement nouveau, peut-être, mais les chercheurs ont souligné à quel point la situation pourrait devenir critique dans le contexte des infrastructures cloud de Microsoft.
De nombreuses équipes informatiques et de sécurité pensent que les disques cloud devraient être plus résistants aux attaques par rançongiciel, mais ce n’est pas le cas. La plupart des opérations peuvent être automatisées à l’aide d’API, de lignes de commande et de scripts PowerShell dans les environnements Microsoft. Les pirates pourraient tirer parti des paramètres de version et de liste pour affecter tous les fichiers d’une bibliothèque de documents sur un site SharePoint ou un compte OneDrive.
Une attaque réussie contre ces fichiers et services aurait un impact considérable, notamment en verrouillant des données critiques pour un très grand nombre de collaborateurs.
À lire aussi : PowerShell est à l’origine de plus d’un tiers des menaces critiques pour la sécurité
Comment les pirates pourraient exploiter le numéro de version
Les premières étapes de la chaîne d’attaque par rançongiciel dans le cloud peuvent faire appel à des techniques classiques telles que l’hameçonnage, le harponnage ou la force brute pour compromettre des comptes et dérober des identifiants. Les pirates pourraient également tromper les utilisateurs afin qu’ils autorisent des applications tierces malveillantes à accéder aux ressources SharePoint ou OneDrive.
Les attaquants pourraient ensuite découvrir les fichiers appartenant aux comptes compromis dans 365. Proofpoint a expliqué qu’ils pourraient exploiter la fonctionnalité « Enregistrement automatique ».
Cette fonctionnalité repose sur « l’ancienne corbeille » et crée des sauvegardes cloud d’anciennes versions des fichiers lorsque les utilisateurs les modifient ; cela peut être pratique à court terme pour de nombreux utilisateurs, mais ne suffit pas à constituer de véritables sauvegardes. Si ce sont les seules données enregistrées dont vous disposez, une attaque par rançongiciel les rendrait irrécupérables.
Voir les meilleures solutions de sauvegarde pour se protéger des rançongiciels
Microsoft stocke diverses données, comme les calendriers, les photos et d’autres documents, dans des listes. Une liste SharePoint est essentiellement un tableau contenant des lignes pour les données et des colonnes pour les métadonnées. Les calendriers SharePoint sont des listes SharePoint. Les bibliothèques de documents utilisées dans SharePoint ou OneDrive sont des listes spéciales dans lesquelles il est possible de téléverser, créer, mettre à jour et partager des documents.
La liste comporte des paramètres spécifiques, notamment ceux liés à la gestion des versions. Vous pouvez limiter le nombre de versions d’une bibliothèque de documents, rendant les versions les plus anciennes presque impossibles à restaurer. C’est l’un des vecteurs que les pirates pourraient utiliser pour maximiser les dégâts. Par exemple, si vous fixez la limite à 1, seule la dernière version est disponible pour la récupération.
Une autre technique consiste à créer trop de versions des mêmes fichiers afin d’exploiter la limite par défaut de 500 versions dans OneDrive, mais les chercheurs ont conclu que cette méthode était improbable, car elle nécessiterait beaucoup de ressources machine et de scripts.
À lire aussi : les meilleurs services de suppression et de récupération après une attaque par rançongiciel
La réaction de Microsoft surprend les chercheurs
Microsoft a répondu qu’un tel détournement ne constituait pas une véritable exploitation, puisqu’il correspond à l’objectif de la fonctionnalité. L’entreprise a ajouté que le support pouvait aider à récupérer les données jusqu’à 14 jours après leur perte.
Cependant, Proofpoint a rapporté que la procédure avait échoué lors de ses tests. Les chercheurs ont ajouté que, même si la configuration ne s’écarte pas de l’objectif initial, elle reste exposée à des détournements susceptibles de maximiser les attaques par rançongiciel dans le cloud.
Cette étude suggère que le cloud n’est pas aussi sûr que beaucoup l’espéraient, même lorsque le service est fourni par un géant technologique comme Microsoft. Le terme « cloud » est un slogan marketing qui décrit en définitive un simple moyen de fournir des services informatiques, comme n’importe quel autre. En fin de compte, le cloud utilise toujours des serveurs, des protocoles et des fonctionnalités que les pirates tenteront probablement de compromettre.
Ce n’est pas la première fois que l’approche de Microsoft en matière de cybersécurité est remise en question et, en tant que plus grand fournisseur de logiciels et de services informatiques, l’entreprise est en tête des vulnérabilités exploitées.
OneDrive, SharePoint et les services similaires sont des cibles attrayantes pour les acteurs malveillants ; les entreprises doivent donc mettre en place leurs propres mesures de sécurité et sauvegardes.
À lire aussi : les 12 meilleures pratiques en matière de sécurité du cloud
Comment se protéger contre les risques liés à Microsoft 365
Les chercheurs recommandent des approches hybrides, comme les dossiers synchronisés avec le cloud, afin d’atténuer les risques : même si les pirates compromettent le cloud, ils ne peuvent pas accéder aux fichiers locaux et aux fichiers des terminaux.
Bien entendu, toutes les bonnes pratiques classiques de sécurité contre les rançongiciels sont également recommandées, notamment les suivantes :
- Sauvegardes hors ligne (au moins une version)
- Procédures de récupération efficaces et testées
- Audits réguliers et tests d’intrusion
- Sensibilisation et formation à la cybersécurité
- Renforcement des configurations (par exemple, MFA, désactivation des liens hypertextes dans les e-mails)
- Révocation des applications tierces inutiles ou non vérifiées
Les entreprises doivent se préparer à la phase post-exploitation après l’accès initial et la compromission, car aucune infrastructure cloud ne peut garantir une protection absolue qui résoudrait miraculeusement tous les problèmes.
C’est également une question de vision et de décisions. Personne ne souhaite des procédures potentiellement contraignantes et chronophages ; certains pourraient donc s’opposer à des mesures de sécurité telles que l’authentification supplémentaire et d’autres politiques. Si la cybersécurité n’a certainement pas pour objectif de paralyser l’activité, la commodité ne doit pas primer sur la sécurité.
À lire ensuite : les meilleures entreprises et les meilleurs outils de sécurité du cloud





