L’outil AzureHound détourné pour cartographier les environnements Azure et Entra ID

Des acteurs malveillants détournent AzureHound pour cartographier Azure et Entra ID, transformant un outil de sécurité en puissant instrument de reconnaissance du cloud.

Written By
Ken Underhill
Ken Underhill
Nov 3, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des acteurs malveillants militarisent de plus en plus AzureHound — un outil légitime de test d’intrusion — pour mener des opérations de reconnaissance et d’escalade de privilèges au sein des environnements Microsoft Azure et Entra ID. 

Conçu à l’origine pour aider les professionnels de la sécurité, cet outil open source est devenu un atout puissant pour les adversaires cherchant à infiltrer les infrastructures cloud.

« Des acteurs malveillants détournent cet outil pour inventorier les ressources Azure et cartographier les chemins d’attaque potentiels, permettant ainsi d’autres opérations malveillantes », ont déclaré les chercheurs de Palo Alto Networks Unit 42.

Quand les outils de red team dérapent

AzureHound, qui fait partie de la suite BloodHound, a été créé pour aider les pentesteurs et les équipes de défense à identifier les vulnérabilités dans les configurations d’Active Directory et d’Azure. 

Cependant, des acteurs malveillants l’ont désormais adopté pour inventorier systématiquement les environnements cloud, révélant les hiérarchies d’utilisateurs, les appartenances à des groupes, les autorisations et les chemins d’attaque potentiels.

Le détournement d’AzureHound permet aux attaquants de visualiser les relations complexes au sein des écosystèmes Azure, transformant un outil de sécurité légitime en un framework efficace de reconnaissance. 

Des groupes étatiques et motivés par des objectifs financiers ont été observés en train d’exploiter cet outil dans leurs campagnes, notamment le groupe soutenu par l’Iran Curious Serpens (également appelé Peach Sandstorm), Void Blizzard et Storm-0501, un affilié spécialisé dans les rançongiciels.

Fonctionnement d’AzureHound

AzureHound s’appuie sur Microsoft Graph et les API REST d’Azure pour recueillir des données sur les identités et les ressources des environnements Entra ID et Azure. 

Écrit en Go et compatible avec Windows, macOS et Linux, l’outil peut effectuer sa découverte à distance, sans avoir besoin de s’exécuter sur le réseau interne de la victime. 

Une fois les données recueillies, AzureHound exporte les résultats au format JSON, qui peuvent ensuite être visualisés à l’aide de l’interface graphique de BloodHound.

Advertisement

Cette visualisation met en évidence les relations entre les comptes, les rôles et les autorisations, permettant aux attaquants de repérer les erreurs de configuration et d’identifier les possibilités d’escalade de privilèges.

Ce qui nécessitait normalement des heures d’inventaire manuel peut désormais être réalisé en quelques minutes.

Cartographier le cloud de l’intérieur vers l’extérieur

Lorsque les attaquants obtiennent un accès initial au tenant Azure de leur cible — par hameçonnage, vol d’identifiants ou compromission de comptes — ils déploient AzureHound pour automatiser la reconnaissance du cloud. 

L’outil inventorie les utilisateurs, les principaux de service, les coffres de clés et les comptes de stockage, révélant des relations susceptibles de conduire à un déplacement latéral ou à une escalade de privilèges.

Cette automatisation réduit considérablement les efforts nécessaires et accroît la précision. Les adversaires peuvent identifier des cibles à forte valeur, comme des administrateurs ou des comptes de service disposant d’autorisations élevées, puis planifier leurs attaques de suivi en conséquence. 

Comme les API utilisées par AzureHound sont légitimes et largement déployées, la détection des activités malveillantes nécessite une analyse contextuelle des habitudes d’utilisation plutôt qu’une simple comparaison de signatures.

Les indices d’une utilisation d’AzureHound comprennent des appels d’API inhabituels, des pics de requêtes d’inventaire ou des tentatives d’accès depuis des adresses IP inconnues. Ces signaux doivent être considérés comme des indicateurs précoces d’une activité de reconnaissance interne.

Défense proactive

Pour se défendre contre l’utilisation malveillante d’AzureHound et d’outils de reconnaissance similaires, les entreprises doivent adopter une approche proactive et multicouche de la sécurité cloud. 

Les mesures d’atténuation suivantes visent à renforcer les contrôles des identités, à améliorer la visibilité et à réduire la surface d’attaque au sein des environnements Azure et Entra ID. 

  • Surveiller les activités anormales des API : Suivre les appels à grande échelle à Microsoft Graph ou aux API REST d’Azure qui s’écartent des habitudes de référence.
  • Activer la protection de l’identité et les politiques d’accès conditionnel : Limiter les connexions à risque et imposer l’authentification multifacteur (MFA) pour les rôles administratifs.
  • Renforcer les configurations d’Entra ID et d’Azure : Examiner régulièrement les autorisations des principaux de service, les attributions de rôles et les accès des utilisateurs externes.
  • Limiter les jetons d’accès aux API : Appliquer les principes du moindre privilège en émettant des jetons limités à un périmètre précis et dotés de droits minimaux.
  • Mettre en œuvre la détection et la réponse sur les terminaux (EDR): Détecter la présence de binaires AzureHound ou de processus suspects sur les hôtes.
  • Intégrer la journalisation des activités Azure aux outils SIEM et élaborer des playbooks de réponse aux incidents: Activer la détection des anomalies en temps réel et se préparer à réagir rapidement aux activités de reconnaissance fondées sur le cloud.
Advertisement

En mettant en œuvre ces mesures, les entreprises peuvent réduire la probabilité d’une reconnaissance réussie ou d’une escalade de privilèges au sein de leurs environnements cloud. 

La frontière floue entre test et attaque

Le détournement d’outils légitimes comme AzureHound illustre une tendance : les attaquants réutilisent de plus en plus des outils de sécurité open source à des fins malveillantes. 

À mesure que les entreprises transfèrent davantage de charges de travail vers le cloud, les lacunes en matière de visibilité et de contrôle de l’infrastructure des identités sont devenues des cibles privilégiées à exploiter.

Le recours par les acteurs malveillants à des outils légitimes de red team oblige les défenseurs à repenser la manière dont ils distinguent les tests légitimes d’une intrusion active. 

Ce chevauchement croissant entre outils de sécurité légitimes et tactiques d’attaque souligne la nécessité d’une protection renforcée des charges de travail cloud afin de sécuriser les identités, les données et les applications dans des environnements cloud dynamiques.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.