Une campagne de cybercriminalité récemment découverte a transformé le service Simple Email Service (SES) d’Amazon en une arme de phishing à grande échelle, envoyant plus de 50 000 e-mails malveillants par jour.
« Au-delà de l’atteinte à la marque, cela permet de mener des campagnes de phishing qui semblent provenir de vous et peuvent servir à du spearphishing, à la fraude, au vol de données ou à l’usurpation d’identité dans les processus métier », ont écrit les chercheurs de Wiz en décrivant cette attaque contre SES.
Cette opération représente une escalade significative de l’exploitation abusive des services cloud et montre comment les attaquants réutilisent des infrastructures légitimes à des fins de fraude financière et de vol d’identifiants.
Fonctionnement de l’attaque contre SES
La campagne d’abus de SES a suivi une série d’étapes délibérées et hautement automatisées, qui a commencé par un problème malheureusement courant dans les environnements cloud : des clés d’accès compromises. Les attaquants ont probablement obtenu les identifiants via des fuites de code public, des ressources cloud mal configurées ou des terminaux de développeurs volés, puis les ont utilisés pour accéder au compte AWS de la victime.
Les hackers ont commencé leur reconnaissance avec GetCallerIdentity afin de confirmer les autorisations de la clé volée, repéré des noms liés à SES signalant un potentiel d’abus d’e-mails, puis utilisé GetSendQuota et GetAccount pour vérifier si le compte était soumis aux restrictions de la sandbox de SES, limitée à 200 e-mails par jour.
Les attaquants ont contourné les limites de la sandbox de SES en envoyant simultanément des requêtes PutAccountDetails dans toutes les régions AWS, une tactique inédite qui a fait passer les comptes en mode production avec un quota de 50 000 e-mails. Cette automatisation multirégionale a maximisé les quotas, contourné les contrôles et créé une redondance face aux restrictions régionales.
Construction et exploitation de l’infrastructure de phishing
Après être passés en mode production, les attaquants ont utilisé CreateEmailIdentity pour vérifier des domaines — notamment des sites leur appartenant comme managed7.com ainsi que des domaines légitimes présentant une configuration DMARC faible — permettant une usurpation à grande échelle d’identités de confiance.
Les attaquants ont créé des adresses comme admin@ et noreply@ sur les domaines vérifiés et les ont associées à des leurres sur le thème des impôts, comme « Your 2024 Tax Form(s) Are Now Ready to View and Print » afin d’échapper aux filtres antispam et d’inciter les destinataires à interagir.
Lorsque le quota de 50 000 e-mails s’est révélé insuffisant, les attaquants ont tenté d’élever leurs privilèges en ouvrant des tickets auprès du support AWS via CreateCase et en ajoutant une politique IAM personnalisée « ses-support-policy ». Bien que cette tentative ait échoué, le quota par défaut permettait malgré tout de mener des campagnes de phishing à grande échelle.
En combinant des identifiants volés, l’automatisation, la configuration de domaines et l’exploitation des quotas, les attaquants ont transformé SES en une plateforme de phishing à grande échelle, avec une activité qui imitait une utilisation normale d’AWS et échappait aux mécanismes de détection traditionnels.
Pourquoi cet abus de SES est particulièrement dangereux
La campagne d’abus de SES met en évidence le risque croissant lié à l’exploitation des services cloud : les attaquants n’ont pas besoin d’introduire des logiciels malveillants personnalisés, mais peuvent armer des plateformes légitimes auxquelles les entreprises font déjà confiance.
Parce que les e-mails de phishing proviennent de l’infrastructure d’Amazon, ils bénéficient de la crédibilité de la réputation d’AWS, ce qui les rend plus difficiles à identifier comme malveillants pour les outils de sécurité comme pour les utilisateurs finaux.
Avec une seule clé d’accès volée, les attaquants peuvent envoyer des dizaines de milliers d’e-mails de phishing par jour tout en usurpant des domaines de marques, exposant les organisations à une compromission comme à une atteinte à leur réputation. L’abus de SES peut entraîner des signalements, la suspension du service cloud et un contrôle réglementaire si des opérations de phishing menées depuis un compte AWS compromis exposent des données clients.
Compromission de messagerie professionnelle (BEC) résultant de ces attaques peut conduire à une fraude financière, tandis que les identifiants cloud volés peuvent être réutilisés pour accéder à d’autres services dans l’environnement de la victime.
Les équipes de sécurité doivent étendre leur surveillance aux menaces cloud natives, comme les clés dormantes, l’activité interrégionale et l’utilisation intensive des API, sous peine de ne détecter l’abus qu’une fois les dommages survenus. À mesure que l’adoption du cloud progresse, la protection des clés d’accès et la surveillance de l’activité interrégionale sont aussi essentielles que l’application des correctifs, car même des services légitimes peuvent être utilisés à des fins malveillantes.
Mesures que les équipes de sécurité peuvent prendre pour réduire les risques
Les équipes de sécurité doivent considérer l’abus de SES comme un indicateur de compromission d’identifiants cloud. Les chercheurs de Wiz recommandent notamment les mesures d’atténuation suivantes :
- Bloquer SES dans les comptes inutilisés avec des politiques de contrôle des services AWS.
- Faire régulièrement tourner les clés IAM et surveiller les clés dormantes à la recherche d’une activité inhabituelle.
- Appliquer le principe du moindre privilège afin que seuls les rôles approuvés puissent vérifier les expéditeurs ou demander un accès à la production.
- Utiliser CloudTrail et CloudWatch pour signaler les anomalies, comme les rafales de requêtes PutAccountDetails, les appels d’API CreateCase ou les pics d’envoi d’e-mails.
Pour renforcer plus largement leur stratégie de défense, les organisations peuvent améliorer leur posture de sécurité cloud en imposant l’authentification multifacteur et une sécurité zéro confiance.
Si les plateformes cloud améliorent l’efficacité et la capacité de montée en charge, cette affaire montre aussi comment elles peuvent être exploitées à des fins malveillantes.
de solides pratiques de sécurité cloud.

