Se défendre contre les vulnérabilités liées à une MFA mal configurée et à PrintNightmare

En exploitant une authentification multifacteur (MFA) mal configurée et une vulnérabilité non corrigée de Windows, des hackers soutenus par l’État russe ont réussi à pénétrer dans une organisation non gouvernementale (ONG) et à élever leurs privilèges, ont révélé la Cybersecurity and Infrastructure Security Agency (CISA) et le FBI la semaine dernière. En utilisant une implémentation mal configurée de la MFA Cisco Duo pour forcer l’inscription d’un nouvel appareil, les hackers ont […]

Écrit par
Julien Maury
Julien Maury
Mar 21, 2022
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

En exploitant une authentification multifacteur (MFA) mal configurée et une vulnérabilité non corrigée de Windows, des hackers soutenus par l’État russe ont réussi à pénétrer dans une organisation non gouvernementale (ONG) et à élever leurs privilèges, ont révélé la semaine dernière.

En utilisant une implémentation mal configurée de la MFA Cisco Duo pour forcer l’inscription d’un nouvel appareil, les hackers ont ensuite pu exploiter la vulnérabilité « PrintNightmare » du spouleur d’impression Windows (CVE-2021-34527 et CVE-2021-36958) pour obtenir des privilèges d’administrateur.

Comptes inactifs et configurations par défaut

Les hackers ont obtenu un accès initial en forçant par force brute un compte existant à l’aide d’un « mot de passe simple et prévisible » afin d’inscrire un nouvel appareil dans les procédures de MFA, ont déclaré les agences. L’organisation ciblée utilisait la configuration MFA par défaut, ce qui a permis de réactiver la MFA d’un compte dormant avec un nouvel appareil appartenant aux attaquants.

La MFA a été automatiquement désactivée parce que le compte était resté inactif pendant une longue période. Malheureusement, le compte était toujours activé dans Active Directory, ce qui a permis aux hackers d’accéder au réseau.

Ils ont ensuite modifié un fichier du contrôleur de domaine, c:\windows\system32\drivers\etc\hosts, afin de rediriger tous les appels MFA (par exemple, les connexions) vers localhost au lieu du serveur MFA.

Ils ont exploité une règle par défaut des protocoles MFA appelée « Fail open », qui désactive la vérification si le serveur MFA est inaccessible. Ils se sont ensuite authentifiés sur le VPN de la victime afin d’établir une connexion via le protocole de bureau à distance (RDP) aux contrôleurs de domaine. C’est ainsi qu’ils ont obtenu les identifiants d’autres comptes du domaine et reproduit l’opération pour contourner la MFA.

Cette évolution malheureuse montre comment des adversaires peuvent rapidement s’introduire dans un système et exploiter des vulnérabilités pour élever leurs privilèges et compromettre l’ensemble du réseau. Même avec des failles aussi importantes, une bonne segmentation du réseau et le zero trust auraient pu limiter les dégâts, voire bloquer l’attaque à un moment donné.

Advertisement

Dans les environnements privilégiés, il n’existe pas de petits problèmes.

À lire également : Les 9 meilleurs outils de sécurité pour Active Directory

PrintNightmare reste difficile à corriger

Administrateurs ont eu du mal à corriger et à appliquer les correctifs de PrintNightmare, et les hackers peuvent toujours exploiter un service de spouleur d’impression Windows vulnérable pour élever leurs privilèges.

Le spouleur d’impression est un service de Windows qui gère toutes les tâches d’impression envoyées au serveur d’impression. Vous pouvez d’ailleurs observer ce service dans Windows en ouvrant l’utilitaire services.msc. Il fonctionne très bien, mais des chercheurs ont découvert un bug dans la procédure d’installation des pilotes qui permet de contourner l’autorisation en utilisant une fonction RPC (Remote Procedure Call) pour installer une DLL malveillante et, au final, exécuter du code arbitraire.

Plusieurs POC (preuves de concept) sont disponibles publiquement, notamment ce script Python qui fonctionne sur un « contrôleur de domaine entièrement corrigé ». Microsoft a partiellement atténué le bug, mais pas l’élévation de privilèges. Appliquer les correctifs n’élimine pas tous les risques, mais ne pas le faire constituerait un risque important.

Bien sûr, vous pourriez désactiver le service Spouleur d’impression, mais cela désactiverait l’impression en local comme à distance, ce qui ne semble pas être une solution viable :

disable print

Le spouleur d’impression a une longue histoire de bugs et de diagnostics erronés, mais CVE-2021-34527 permet de compromettre l’intégralité du système Windows et affecte une vaste gamme de produits Microsoft.

Le bug lui-même ne nécessite pas de privilèges élevés : tout utilisateur authentifié suffit pour attaquer les contrôleurs de domaine :

printnightmare
Source: Twitter – Benjamin Delpy

Les mesures d’atténuation consistant à restreindre les autorisations d’installation des pilotes pourraient être difficiles à mettre en œuvre, car il faut modifier les entrées du registre Windows ; si l’opération n’est pas effectuée correctement, vous risquez donc d’endommager le système.

À lire également : Les meilleurs logiciels de gestion des correctifs

Advertisement

Se protéger contre PrintNightmare et les exploits de la MFA

Le FBI et la CISA recommandent une longue liste de mesures d’atténuation ainsi que de bonnes pratiques de sécurité et de réseau, notamment le renforcement des politiques de connexion et la restriction des privilèges d’administrateur, mais aussi la surveillance des accès à distance et des protocoles non approuvés. Voici la liste complète :

Mesures d’atténuation

  • Imposez la MFA à tous les utilisateurs, sans exception. Avant sa mise en œuvre, les organisations doivent examiner les règles de configuration afin de se protéger contre les scénarios « fail open » et de réinscription.
  • Mettez en place des fonctions de temporisation et de verrouillage en réponse aux tentatives de connexion infructueuses répétées.
  • Assurez-vous que les comptes inactifs sont désactivés de manière uniforme dans Active Directory, les systèmes MFA, etc.
  • Mettez à jour rapidement les logiciels, notamment les systèmes d’exploitation, les applications et les micrologiciels des équipements du réseau informatique. Donnez la priorité à l’application des correctifs concernant les vulnérabilités connues comme étant exploitées, en particulier les vulnérabilités critiques et élevées qui permettent l’exécution de code à distance ou le déni de service sur les équipements exposés à Internet.
  • Exigez que tous les comptes utilisant une connexion par mot de passe (par exemple, les comptes de service, les comptes d’administration et les comptes d’administrateur de domaine) disposent de mots de passe robustes et uniques. Les mots de passe ne doivent pas être réutilisés pour plusieurs comptes ni être stockés sur le système à un endroit où un adversaire pourrait y accéder.
  • Surveillez en permanence les journaux réseau afin de détecter toute activité suspecte ainsi que les tentatives de connexion non autorisées ou inhabituelles.
  • Mettez en place des politiques d’alerte de sécurité pour toute modification des comptes ou groupes protégés, et déclenchez des alertes lors de la création de processus suspects (ntdsutil, rar, regedit, etc.).

Bonnes pratiques de sécurité

  • Déployez Local Administrator Password Solution (LAPS), imposez la signature Server Message Block (SMB), restreignez les privilèges administratifs (utilisateurs administrateurs locaux, groupes, etc.) et examinez les éléments sensibles du partage SYSVOL du contrôleur de domaine.
  • Activez des règles de journalisation renforcées, imposez la journalisation PowerShell et assurez-vous qu’un logiciel antivirus/de détection et de réponse sur les terminaux (EDR) est déployé et activé sur tous les terminaux.
  • Vérifiez régulièrement qu’aucune modification non autorisée du système, comme l’ajout de comptes ou de clés Secure Shell (SSH), n’a eu lieu afin de faciliter la détection d’une compromission. Pour détecter ces modifications, les administrateurs peuvent utiliser un logiciel de surveillance de l’intégrité des fichiers qui les alerte ou bloque les changements non autorisés sur le système.
Advertisement

Bonnes pratiques réseau

  • Surveillez les journaux des accès à distance/RDP et désactivez les ports d’accès à distance/RDP inutilisés.
  • Refusez les activités entrantes atypiques provenant de services d’anonymisation connus, notamment les services VPN commerciaux et The Onion Router (TOR).
  • Mettez en place des politiques de liste d’autorisation pour les applications et les accès à distance, afin que les systèmes puissent uniquement exécuter les programmes connus et autorisés dans le cadre d’une politique de sécurité établie.
  • Auditez régulièrement les comptes utilisateurs administratifs et configurez le contrôle des accès selon le principe du moindre privilège.
  • Auditez régulièrement les journaux afin de vérifier que les nouveaux comptes correspondent à des utilisateurs légitimes.
  • Analysez les réseaux à la recherche de ports ouverts et en écoute, et remédiez aux ports inutiles.
  • Conservez les journaux historiques de l’activité réseau pendant au moins 180 jours, en cas de compromission suspectée.
  • Identifiez les actifs critiques et créez-en des sauvegardes hors ligne.
  • Mettez en place une segmentation du réseau.
  • Mettez automatiquement à jour les solutions antivirus et antimalware et effectuez régulièrement des analyses à la recherche de virus et de logiciels malveillants.

Bonnes pratiques pour les environnements de travail à distance

  • Mettez régulièrement à jour les VPN, les équipements d’infrastructure réseau et les appareils utilisés dans les environnements de travail à distance avec les derniers correctifs logiciels et les dernières configurations de sécurité.
  • Lorsque c’est possible, mettez en place l’authentification multifacteur sur toutes les connexions VPN. Les jetons de sécurité physiques constituent la forme de MFA la plus sûre, suivis des applications d’authentification. Lorsque la MFA n’est pas disponible, exigez des employés travaillant à distance qu’ils utilisent des mots de passe robustes.
  • Surveillez le trafic réseau afin de détecter les protocoles non approuvés et inattendus.
  • Réduisez les surfaces d’attaque potentielles en supprimant les serveurs VPN inutilisés susceptibles de servir de point d’entrée aux attaquants.
Advertisement

La vigilance est de mise

Les évaluations régulières des vulnérabilités et les tests d’intrusion sont de moins en moins facultatifs. Les administrateurs système peuvent planifier des analyses afin de repérer les modifications non autorisées du système ou les accès SSH supplémentaires indésirables.

Les preuves de compromission, également appelées IoC (Indicators of Compromise), sont utiles pour déterminer ce qui s’est passé après une attaque. Parmi les IoC typiques figurent les activités inhabituelles sur les comptes privilégiés, les modifications suspectes du registre, le trafic sortant du réseau, les requêtes DNS, ou encore les anomalies géographiques telles que des tentatives de connexion provenant de pays où l’organisation n’exerce aucune activité.

Les organisations peuvent utiliser des logiciels spécifiques pour vérifier l’intégrité des fichiers et des outils de détection tels que l’EDR, mais ces efforts doivent couvrir l’ensemble de la surface d’attaque, y compris tous les terminaux potentiels.

Une gestion agressive des correctifs, la segmentation du réseau et des politiques de sécurité renforcées peuvent constituer de puissantes mesures d’atténuation.

L’attaque a montré que les comptes inactifs et les politiques par défaut sont propices aux mouvements latéraux et peuvent être utilisés pour élever les privilèges. Vous devez absolument vous assurer que ces comptes dormants sont désactivés de manière uniforme sur l’ensemble de votre réseau, notamment dans Active Directory, la MFA et les autres procédures.

En effet, il est préférable de supprimer les accès à toutes les ressources inutilisées, comme les anciens comptes ou les serveurs VPN que les hackers sont susceptibles d’utiliser comme points d’entrée.

À lire ensuite : Les meilleurs outils de gestion des vulnérabilités

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.