McGraw-Hill a confirmé un accès non autorisé à un ensemble limité de données internes à la suite d’une mauvaise configuration signalée de Salesforce.
La divulgation intervient après une menace d’extorsion qui a soulevé des questions sur l’ampleur et la sensibilité de l’incident.
« ShinyHunters ne manque pas d’options pour d’éventuelles campagnes de suivi. Le groupe peut cibler les enseignants avec des messages à l’image de marques crédibles, se rabattre sur des outils en aval et même usurper l’identité de contacts de confiance pour détourner des paiements ou récupérer des identifiants », a déclaré Ross Filipek, RSSI de Corsica Technologies, dans un e-mail adressé à eSecurityPlanet.
Il a ajouté : « Pour les étudiants et les familles, les conséquences peuvent aller de tentatives de fraude à l’identité au harcèlement et au doxxing, sans compter les dommages plus discrets et durables liés à la circulation de leur affiliation éducative et de leurs coordonnées sur les marchés criminels. »
Ce que nous savons de l’incident chez McGraw-Hill
McGraw-Hill s’adresse à l’enseignement primaire et secondaire, à l’enseignement supérieur et aux environnements d’apprentissage numérique, en accompagnant une vaste communauté distribuée d’étudiants, d’enseignants et de partenaires institutionnels.
L’incident a été révélé après que le groupe d’extorsion ShinyHunters a affirmé avoir obtenu jusqu’à 45 millions d’enregistrements Salesforce liés à McGraw-Hill, en alléguant que ces données comprenaient des informations personnelles identifiables (PII) et en menaçant de les publier.
L’entreprise conteste toutefois ces affirmations, déclarant que son enquête n’a révélé qu’une exposition limitée de données non sensibles.
La mauvaise configuration de Salesforce identifiée comme cause première
Selon McGraw-Hill, l’incident n’a pas impliqué d’accès non autorisé à ses comptes Salesforce, à ses bases de données clients, à ses supports de cours ni à ses systèmes internes.
Un article de BleepingComputer indique que l’exposition s’est limitée à une page web hébergée dans l’environnement Salesforce.
Cette distinction est importante, car elle laisse penser que le problème pourrait avoir pris naissance au niveau de l’application ou de la configuration au sein d’une plateforme tierce, plutôt que de résulter d’une compromission de l’infrastructure centrale ou des systèmes d’identité de McGraw-Hill.
Les conclusions préliminaires de l’entreprise désignent également une mauvaise configuration au sein de l’environnement Salesforce comme cause première.
L’écart entre les conclusions de l’entreprise et les affirmations de l’acteur malveillant illustre un schéma bien connu des incidents motivés par l’extorsion : les attaquants peuvent exagérer l’ampleur ou la sensibilité des données afin d’accroître leur pouvoir de pression.
Réduire les risques dans les environnements SaaS
À mesure que les organisations étendent leur utilisation des plateformes SaaS et des intégrations tierces, les mauvaises configurations continuent d’être une source d’exposition des données.
Pour limiter ce risque, il faut disposer d’une visibilité constante, renforcer les contrôles d’accès et adopter une approche plus proactive de la sécurisation des applications cloud et des données sous-jacentes.
- Auditez régulièrement et surveillez en continu les configurations SaaS afin de détecter les mauvaises configurations, les lacunes des contrôles d’accès et les ressources exposées publiquement.
- Appliquez une gestion robuste des identités et des accès en appliquant le principe du moindre privilège, MFA, le SSO et des examens périodiques des rôles des utilisateurs et des intégrations tierces.
- Limitez l’exposition des composants hébergés et des données sensibles en sécurisant les API, en restreignant l’accès public et en mettant en place une classification des données et des contrôles DLP.
- Centralisez la journalisation et la surveillance afin de permettre la détection en temps réel, une conservation prolongée des journaux et des investigations forensiques efficaces dans les environnements SaaS.
- Renforcez la gestion des risques liés aux tiers grâce à une gouvernance formelle, à des évaluations de sécurité, à des accords de niveau de service définis et à une délimitation claire des responsabilités partagées.
- Adoptez les principes du zero trust en validant continuellement les accès des utilisateurs et des appareils, en segmentant les environnements et en appliquant des politiques d’accès conditionnel.
- Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaques avec des simulations portant sur les mauvaises configurations cloud et les pertes de données.
Combinées, ces mesures aident les organisations à renforcer leur résilience face aux risques liés au SaaS, tout en limitant le rayon d’impact potentiel des mauvaises configurations et des incidents d’exposition de données.
Les attaquants se tournent vers les failles du SaaS
Des incidents comme celui-ci confirment une évolution plus large du paysage des menaces : les attaquants exploitent les faiblesses des configurations SaaS et des écosystèmes tiers plutôt que de cibler directement l’infrastructure centrale.
Même lorsque l’exposition réelle est limitée, la combinaison d’allégations publiques, de pressions liées à l’extorsion et de risques en aval peut créer des difficultés opérationnelles et nuire à la réputation des organisations.
Cette évolution pousse les organisations à adopter des solutions zero trust afin de mieux faire respecter les contrôles d’accès et de réduire l’exposition dans des environnements cloud complexes.





