đ Contexte
Datadog Security Labs a publié le 31 août 2026 un rapport de threat research documentant une campagne de password spraying active entre juillet et août 2026, ciblant spécifiquement les comptes root AWS de plus de 30 organisations.
đŻ Nature de l’attaque
Les attaquants ont effectuĂ© des tentatives d’authentification rĂ©pĂ©tĂ©es et Ă©chouĂ©es contre les comptes root AWS. Les organisations ciblĂ©es ont subi en mĂ©diane deux tentatives chacune, certaines jusqu’Ă huit tentatives sur la fenĂȘtre temporelle observĂ©e.
Deux Ă©lĂ©ments de fingerprinting permettent d’identifier la campagne :
- User agents : deux chaßnes Chrome et Firefox spécifiques :
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/85.0Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
- Proxies : les requĂȘtes transitent par des proxies (rĂ©sidentiels, hĂ©bergement) couvrant une large plage de pays et d’ASNs, tous signalĂ©s par des sources de threat intelligence.
đą Victimologie
Les organisations ciblĂ©es ne prĂ©sentent aucun profil victimologique clair : elles varient largement par pays et secteur d’activitĂ©. La sĂ©lection semble alĂ©atoire.
âïž MĂ©canisme technique
La gĂ©nĂ©ration d’un appel API ConsoleLogin Ă©chouĂ© nĂ©cessite l’adresse email associĂ©e au compte root. Cela implique que l’attaquant disposait soit d’une liste préétablie d’adresses email de comptes root, soit a procĂ©dĂ© par brute force pour identifier des adresses valides. L’Ă©vĂ©nement CloudTrail associĂ© est de type AwsConsoleSignIn, source signin.amazonaws.com, avec responseElements.ConsoleLogin: Failure.
đ Impact et Ă©tat
Aucune authentification rĂ©ussie n’a Ă©tĂ© observĂ©e. L’intention de l’attaquant ne peut pas ĂȘtre dĂ©terminĂ©e. Depuis juin 2025, AWS IAM impose le MFA pour les utilisateurs root sur tous les types de comptes, avec une pĂ©riode de grĂące de 30 jours.
đ Type d’article
Il s’agit d’une publication de recherche issue du Security Labs de Datadog, visant Ă documenter et partager une campagne active avec la communautĂ© CTI, et Ă fournir des requĂȘtes CloudTrail permettant aux organisations de vĂ©rifier si elles ont Ă©tĂ© ciblĂ©es.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1110.003 â Brute Force: Password Spraying (Credential Access)
- T1078.004 â Valid Accounts: Cloud Accounts (Initial Access)
- T1090 â Proxy (Command and Control)
đĄ Indice de vĂ©rification factuelle : 60/100 (moyenne)
- â securitylabs.datadoghq.com â source reconnue (Rösti community) (20pts)
- â 7001 chars â texte complet (fulltext extrait) (15pts)
- ⏠aucun IOC extrait (0pts)
- ⏠pas d’IOC Ă vĂ©rifier (0pts)
- â 3 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://securitylabs.datadoghq.com/articles/aws-root-user-bruteforce-campaign/