Les recherches sur Microsoft 365 mettent en lumière les vulnérabilités du cloud

Dans une série de travaux qui suggère que les services cloud pourraient être plus vulnérables que beaucoup ne le pensent, des chercheurs de Proofpoint ont démontré comment des pirates pourraient prendre le contrôle de comptes Microsoft 365 afin d’exiger une rançon pour les fichiers stockés sur SharePoint et OneDrive. Les services Microsoft sont largement utilisés par les entreprises pour la collaboration dans le cloud, et le rapport de recherche de Proofpoint a révélé que les infrastructures cloud ne sont pas […]

Écrit par
Julien Maury
Julien Maury
Jun 21, 2022
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Dans une série de travaux qui suggère que les services cloud pourraient être plus vulnérables que beaucoup ne le pensent, des chercheurs de Proofpoint ont démontré comment des pirates pourraient prendre le contrôle de comptes Microsoft 365 afin d’exiger une rançon pour les fichiers stockés sur SharePoint et OneDrive.

Les services Microsoft sont largement utilisés par les entreprises pour la collaboration dans le cloud, et le rapport de recherche de Proofpoint a révélé que les infrastructures cloud ne sont pas à l’abri des attaques par rançongiciel.

Les chercheurs de Proofpoint ont décrit comment des pirates pourraient collecter et exfiltrer des données critiques dans le diagramme suivant :

Le diagramme présente l’ensemble de la chaîne d’attaque, depuis l’accès initial jusqu’à la compromission et, au bout du compte, la monétisation. Rien de particulièrement nouveau, peut-être, mais les chercheurs ont souligné à quel point la situation pourrait devenir critique dans le contexte des infrastructures cloud de Microsoft.

De nombreuses équipes informatiques et de sécurité pensent que les disques cloud devraient être plus résistants aux attaques par rançongiciel, mais ce n’est pas le cas. La plupart des opérations peuvent être automatisées à l’aide d’API, de lignes de commande et de scripts PowerShell dans les environnements Microsoft. Les pirates pourraient tirer parti des paramètres de version et de liste pour affecter tous les fichiers d’une bibliothèque de documents sur un site SharePoint ou un compte OneDrive.

Une attaque réussie contre ces fichiers et services aurait un impact considérable, notamment en verrouillant des données critiques pour un très grand nombre de collaborateurs.

À lire aussi : PowerShell est à l’origine de plus d’un tiers des menaces critiques pour la sécurité

Comment les pirates pourraient exploiter le numéro de version

Les premières étapes de la chaîne d’attaque par rançongiciel dans le cloud peuvent faire appel à des techniques classiques telles que l’hameçonnage, le harponnage ou la force brute pour compromettre des comptes et dérober des identifiants. Les pirates pourraient également tromper les utilisateurs afin qu’ils autorisent des applications tierces malveillantes à accéder aux ressources SharePoint ou OneDrive.

Les attaquants pourraient ensuite découvrir les fichiers appartenant aux comptes compromis dans 365. Proofpoint a expliqué qu’ils pourraient exploiter la fonctionnalité « Enregistrement automatique ».

Advertisement

Cette fonctionnalité repose sur « l’ancienne corbeille » et crée des sauvegardes cloud d’anciennes versions des fichiers lorsque les utilisateurs les modifient ; cela peut être pratique à court terme pour de nombreux utilisateurs, mais ne suffit pas à constituer de véritables sauvegardes. Si ce sont les seules données enregistrées dont vous disposez, une attaque par rançongiciel les rendrait irrécupérables.

Voir les meilleures solutions de sauvegarde pour se protéger des rançongiciels

Microsoft stocke diverses données, comme les calendriers, les photos et d’autres documents, dans des listes. Une liste SharePoint est essentiellement un tableau contenant des lignes pour les données et des colonnes pour les métadonnées. Les calendriers SharePoint sont des listes SharePoint. Les bibliothèques de documents utilisées dans SharePoint ou OneDrive sont des listes spéciales dans lesquelles il est possible de téléverser, créer, mettre à jour et partager des documents.

La liste comporte des paramètres spécifiques, notamment ceux liés à la gestion des versions. Vous pouvez limiter le nombre de versions d’une bibliothèque de documents, rendant les versions les plus anciennes presque impossibles à restaurer. C’est l’un des vecteurs que les pirates pourraient utiliser pour maximiser les dégâts. Par exemple, si vous fixez la limite à 1, seule la dernière version est disponible pour la récupération.

Une autre technique consiste à créer trop de versions des mêmes fichiers afin d’exploiter la limite par défaut de 500 versions dans OneDrive, mais les chercheurs ont conclu que cette méthode était improbable, car elle nécessiterait beaucoup de ressources machine et de scripts.

À lire aussi : les meilleurs services de suppression et de récupération après une attaque par rançongiciel

La réaction de Microsoft surprend les chercheurs

Microsoft a répondu qu’un tel détournement ne constituait pas une véritable exploitation, puisqu’il correspond à l’objectif de la fonctionnalité. L’entreprise a ajouté que le support pouvait aider à récupérer les données jusqu’à 14 jours après leur perte.

Cependant, Proofpoint a rapporté que la procédure avait échoué lors de ses tests. Les chercheurs ont ajouté que, même si la configuration ne s’écarte pas de l’objectif initial, elle reste exposée à des détournements susceptibles de maximiser les attaques par rançongiciel dans le cloud.

Cette étude suggère que le cloud n’est pas aussi sûr que beaucoup l’espéraient, même lorsque le service est fourni par un géant technologique comme Microsoft. Le terme « cloud » est un slogan marketing qui décrit en définitive un simple moyen de fournir des services informatiques, comme n’importe quel autre. En fin de compte, le cloud utilise toujours des serveurs, des protocoles et des fonctionnalités que les pirates tenteront probablement de compromettre.

Advertisement

Ce n’est pas la première fois que l’approche de Microsoft en matière de cybersécurité est remise en question et, en tant que plus grand fournisseur de logiciels et de services informatiques, l’entreprise est en tête des vulnérabilités exploitées.

OneDrive, SharePoint et les services similaires sont des cibles attrayantes pour les acteurs malveillants ; les entreprises doivent donc mettre en place leurs propres mesures de sécurité et sauvegardes.

À lire aussi : les 12 meilleures pratiques en matière de sécurité du cloud

Comment se protéger contre les risques liés à Microsoft 365

Les chercheurs recommandent des approches hybrides, comme les dossiers synchronisés avec le cloud, afin d’atténuer les risques : même si les pirates compromettent le cloud, ils ne peuvent pas accéder aux fichiers locaux et aux fichiers des terminaux.

Bien entendu, toutes les bonnes pratiques classiques de sécurité contre les rançongiciels sont également recommandées, notamment les suivantes :

Les entreprises doivent se préparer à la phase post-exploitation après l’accès initial et la compromission, car aucune infrastructure cloud ne peut garantir une protection absolue qui résoudrait miraculeusement tous les problèmes.

C’est également une question de vision et de décisions. Personne ne souhaite des procédures potentiellement contraignantes et chronophages ; certains pourraient donc s’opposer à des mesures de sécurité telles que l’authentification supplémentaire et d’autres politiques. Si la cybersécurité n’a certainement pas pour objectif de paralyser l’activité, la commodité ne doit pas primer sur la sécurité.

À lire ensuite : les meilleures entreprises et les meilleurs outils de sécurité du cloud

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.