Les comptes AWS mal configurés alimentent les campagnes d’hameçonnage

Des comptes AWS mal configurés permettent à des pirates de détourner des services cloud pour mener des attaques d’hameçonnage. Découvrez comment ils procèdent — et comment protéger votre organisation.

Écrit par
Matt Gonzales
Matt Gonzales
Mar 4, 2025
2 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs en cybersécurité ont découvert une campagne dans laquelle des acteurs malveillants exploitent des environnements Amazon Web Services (AWS) mal configurés pour envoyer des e-mails d’hameçonnage.

Les attaquants, identifiés sous le nom de TGR-UNK-0011, ou JavaGhost, exploitent des identifiants AWS exposés pour accéder à des comptes cloud et utilisent des services légitimes comme Amazon Simple Email Service (SES) et WorkMail afin de distribuer des messages d’hameçonnage.

Comment fonctionne l’attaque

Le groupe JavaGhost, actif depuis 2019, s’est d’abord concentré sur le défaçage de sites web avant de se tourner vers des attaques d’hameçonnage motivées par des considérations financières en 2022. Ses tactiques actuelles comprennent :

  • Obtenir l’accès à des comptes AWS à l’aide de clés gestion des identités et des accès (IAM).
  • Utiliser AWS CLI pour générer des identifiants temporaires et manipuler les services AWS.
  • Configurer des comptes SES et WorkMail pour envoyer des e-mails d’hameçonnage qui semblent légitimes.
  • Créer plusieurs utilisateurs IAM, dont certains restent inutilisés en prévision d’éventuelles attaques futures.

En détournant des ressources AWS légitimes, les attaquants réduisent leurs coûts opérationnels et renforcent leur crédibilité, rendant leurs e-mails d’hameçonnage plus convaincants.

L’empreinte distinctive de JavaGhost

Selon les chercheurs, une caractéristique unique de l’activité de JavaGhost est sa « carte de visite » laissée dans les environnements AWS. Les chercheurs en sécurité ont découvert :

  • Des groupes de sécurité EC2 nommés « Java_Ghost », avec la description « We Are There But Not Visible. »
  • Des utilisateurs IAM et des groupes de sécurité inutilisés, potentiellement responsables d’une persistance à long terme.

Ces indicateurs sont des signaux d’alerte pour les organisations cherchant à détecter les compromissions dans leurs environnements AWS.

Comment les organisations peuvent éviter ces attaques

Pour réduire le risque d’attaques d’hameçonnage fondées sur AWS, les entreprises peuvent :

  • Faire régulièrement tourner et stocker de manière sécurisée les clés d’accès pour empêcher toute utilisation non autorisée.
  • Imposer l’authentification multifacteur afin d’ajouter une couche de sécurité supplémentaire.
  • Appliquer le principe du moindre privilège afin de restreindre les autorisations IAM.
  • Surveiller les journaux CloudTrail à la recherche d’activités inhabituelles, telles que la création inattendue d’utilisateurs IAM.
Advertisement

L’évolution de JavaGhost, passé du simple défaçage de sites web à des opérations d’hameçonnage sophistiquées, montre comment les cybercriminels s’adaptent continuellement pour exploiter les failles de la sécurité cloud.

Les entreprises peuvent éviter ces menaces en :

  • Examinant leurs configurations AWS.
  • Renforçant les contrôles d’accès.
  • Intégrant une surveillance continue de la sécurité afin de réduire les menaces.

En sécurisant proactivement les environnements cloud, les entreprises peuvent empêcher que leurs comptes AWS ne servent de tremplins à des cyberattaques.

Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.