Trend Micro dĂ©taille Shai‑hulud 2.0, un ver supply chain qui vole des identifiants multi‑cloud

Source: Trend Micro (blog de recherche Trend Vision One). Contexte: poursuite de l’enquĂȘte sur l’attaque supply chain NPM du 15 septembre et nouveaux incidents signalĂ©s le 24 novembre avec des centaines de dĂ©pĂŽts mentionnant Sha1‑Hulud: The Second Coming. L’analyse dĂ©crit un malware Shai‑hulud 2.0 ciblant les Ă©cosystĂšmes cloud et dĂ©veloppeurs. Il vole des identifiants et secrets de AWS, GCP, Azure, ainsi que des tokens NPM et jetons GitHub, et exploite les services de gestion de secrets (AWS Secrets Manager, GCP Secret Manager, Azure Key Vault). Il met en place un C2 via GitHub Actions (crĂ©ation d’un dĂ©pĂŽt contrĂŽlĂ© par l’attaquant sous le compte de la victime, dĂ©ploiement d’un runner auto‑hĂ©bergĂ© nommĂ© SHA1HULUD, workflows de commande), et inclut un mĂ©canisme destructif effaçant les donnĂ©es si le vol d’identifiants Ă©choue. ☁đŸȘ± ...

28 novembre 2025 Â· 4 min

La Poste suisse bascule vers AWS et Microsoft Azure: une stratégie Cloud-First qui ravive les craintes de souveraineté numérique

Selon watson.ch, la Poste suisse adopte une stratĂ©gie «Cloud-First» en misant principalement sur les infrastructures d’AWS et Microsoft Azure, soulevant des prĂ©occupations internes et publiques sur la souverainetĂ© numĂ©rique, la dĂ©pendance technologique et la conformitĂ© juridique. La Poste prĂ©voit, dans le cadre de «Future Works», de migrer jusqu’à 95% des workloads vers la cloud publique de AWS et Microsoft Azure, «lĂ  oĂč la loi le permet». La porte-parole prĂ©cise un stockage des donnĂ©es en Suisse et en Allemagne et le respect des exigences lĂ©gales. Certaines activitĂ©s restent On-Premise pour des raisons rĂ©glementaires, notamment l’e-voting et IncaMail. La Poste s’appuyait jusqu’ici sur des data centers de PostFinance; cette derniĂšre, «propriĂ©taire» de l’infrastructure, n’a pas d’«exit strategy», tandis que la Poste veut minimiser l’usage de ces capacitĂ©s. ...

21 novembre 2025 Â· 3 min

CloudConqueror : un outil pour cartographier et abuser de l’API AWS CloudControl

Selon Darknet.org.uk, CloudConqueror est prĂ©sentĂ© comme un outil qui cartographie et abuse de l’API AWS CloudControl pour des activitĂ©s de dĂ©couverte, d’énumĂ©ration de ressources et de persistance. L’article met en avant que l’outil sert autant aux attaquants qu’aux dĂ©fenseurs, en montrant comment tester la couverture de dĂ©tection et renforcer les environnements cloud â˜ïžđŸ›Ąïž. Points clĂ©s mentionnĂ©s: Cartographie de la surface d’attaque de l’API AWS CloudControl. Abus de l’API pour la dĂ©couverte et l’énumĂ©ration de ressources. Mise en place de mĂ©canismes de persistance. TTPs observĂ©s (d’aprĂšs l’extrait): ...

20 octobre 2025 Â· 1 min

Scattered Lapsus$ Hunters lance des extorsions de vol de données ciblant les clients Salesforce

Selon Unit 42 (Palo Alto Networks), le conglomĂ©rat « Scattered Lapsus$ Hunters » — incluant Muddled Libra, Bling Libra et des acteurs LAPSUS$ — mĂšne des campagnes coordonnĂ©es d’extorsion basĂ©es sur le vol de donnĂ©es contre des clients Salesforce, tout en poursuivant ses activitĂ©s malgrĂ© la saisie par le FBI de domaines liĂ©s Ă  BreachForums. ‱ Menaces et opĂ©rations: Les acteurs ciblent des plateformes cloud, notamment des locataires Salesforce et des environnements AWS, pour exfiltrer des donnĂ©es clients sans dĂ©ployer de chiffrement ni de ransomware, privilĂ©giant une extorsion par vol de donnĂ©es. Bling Libra a lancĂ© un modĂšle Extortion-as-a-Service (EaaS) avec une commission de 25–30% sur les paiements, et opĂšre un DLS (data leak site) listant 39 organisations. Le groupe collabore avec de nouveaux collectifs, dont Crimson Collective. ...

13 octobre 2025 Â· 2 min

Crimson Collective: nouveau groupe ciblant AWS pour l’exfiltration et l’extorsion

Source: Rapid7 Labs — Rapid7 prĂ©sente l’observation d’un nouveau groupe de menace, « Crimson Collective », actif contre des environnements AWS avec un objectif d’exfiltration de donnĂ©es suivie d’extorsion. Le groupe revendique notamment une attaque contre Red Hat, affirmant avoir dĂ©robĂ© des dĂ©pĂŽts GitLab privĂ©s. 🚹 Nature de l’attaque: le groupe exploite des clĂ©s d’accĂšs long-terme AWS divulguĂ©es, s’authentifie (via l’UA TruffleHog), puis tente d’établir une persistance en crĂ©ant des utilisateurs IAM et des clĂ©s d’accĂšs. Lorsque possible, il attache la politique AdministratorAccess pour obtenir un contrĂŽle total. Dans les comptes moins privilĂ©giĂ©s, il teste l’étendue des permissions via SimulatePrincipalPolicy. ...

10 octobre 2025 Â· 3 min

Crimson Collective cible des environnements AWS via des clĂ©s d’accĂšs compromises, selon Rapid7

Selon Rapid7, un nouveau groupe de menace baptisĂ© « Crimson Collective » intensifie ses attaques contre des environnements cloud AWS, avec deux cas observĂ©s en septembre. — Le groupe dĂ©bute ses intrusions en compromettant des clĂ©s d’accĂšs Ă  long terme AWS et en exploitant les privilĂšges IAM associĂ©s. Une fois l’accĂšs obtenu, il crĂ©e de nouveaux utilisateurs et Ă©lĂšve les privilĂšges en attachant des politiques supplĂ©mentaires. — AprĂšs compromission, Crimson Collective mĂšne de la reconnaissance pour identifier des donnĂ©es de valeur, puis exfiltre ces informations en s’appuyant sur des services AWS. En cas de succĂšs, les victimes reçoivent une note d’extorsion. ...

8 octobre 2025 Â· 2 min

CredMaster : un nouvel outil de password spraying anonyme utilisant AWS

L’article publiĂ© sur Darknet.org.uk prĂ©sente CredMaster, un outil innovant permettant de rĂ©aliser des attaques de password spraying de maniĂšre anonyme en utilisant des proxys AWS. CredMaster se distingue par sa capacitĂ© Ă  faire tourner les adresses IP, ce qui aide Ă  Ă©chapper aux mĂ©canismes de limitation de dĂ©bit qui protĂšgent gĂ©nĂ©ralement contre ce type d’attaque. Cette fonctionnalitĂ© est particuliĂšrement utile pour les red teamers et les testeurs d’intrusion qui cherchent Ă  Ă©valuer la sĂ©curitĂ© des systĂšmes sans ĂȘtre dĂ©tectĂ©s. ...

31 juillet 2025 Â· 1 min

Compromission de Confluence sur AWS via exploitation de tokens API

Cet article, publiĂ© par Quarkslab, dĂ©crit une compromission d’une instance Confluence hĂ©bergĂ©e sur une machine virtuelle EC2 dans un compte AWS lors d’un engagement Red Team. Bien que l’équipe ait compromis la machine hĂ©bergeant Confluence, elle n’avait pas d’accĂšs applicatif direct mais a pu interagir avec la base de donnĂ©es sous-jacente. L’article dĂ©taille comment l’équipe a explorĂ© la structure de la base de donnĂ©es Confluence et les mĂ©canismes de gĂ©nĂ©ration de tokens API. Plusieurs mĂ©thodes ont Ă©tĂ© envisagĂ©es pour obtenir un accĂšs privilĂ©giĂ© sans utiliser de identifiants valides, notamment en modifiant des mots de passe d’utilisateurs, en crĂ©ant de nouveaux comptes administrateurs, ou en gĂ©nĂ©rant des tokens API. ...

11 juillet 2025 Â· 2 min

Campagne de prise de contrÎle de comptes utilisant TeamFiltration découverte par Proofpoint

Proofpoint, un acteur majeur dans la recherche de menaces, a rĂ©cemment mis en lumiĂšre une campagne active de prise de contrĂŽle de comptes (ATO), nommĂ©e UNK_SneakyStrike, qui utilise le framework de pentesting TeamFiltration pour cibler les comptes utilisateurs Entra ID. Depuis dĂ©cembre 2024, cette campagne a affectĂ© plus de 80 000 comptes utilisateurs Ă  travers des centaines d’organisations. Les attaquants exploitent l’API Microsoft Teams et des serveurs Amazon Web Services (AWS) pour mener des tentatives d’énumĂ©ration d’utilisateurs et de pulvĂ©risation de mots de passe. TeamFiltration, initialement conçu pour des tests de pĂ©nĂ©tration lĂ©gitimes, est dĂ©tournĂ© pour des activitĂ©s malveillantes, facilitant l’exfiltration de donnĂ©es et l’accĂšs persistant via des applications natives comme Microsoft Teams, OneDrive et Outlook. ...

12 juin 2025 Â· 2 min

Fuite de données personnelles suite à une faille sur un serveur AWS

Un club sportif El Deportivo de La Coruña a rĂ©cemment informĂ© ses membres d’une fuite de donnĂ©es personnelles. Les informations compromises incluent des donnĂ©es identifiantes et de contact, mais aucune donnĂ©e financiĂšre ou mot de passe n’a Ă©tĂ© affectĂ©e. L’incident a Ă©tĂ© causĂ© par une faille de sĂ©curitĂ© sur un serveur hĂ©bergĂ© par Amazon Web Services (AWS), un des principaux fournisseurs de services de cloud computing. Le club assure que le problĂšme a Ă©tĂ© rĂ©solu immĂ©diatement. ...

23 mai 2025 Â· 1 min
Derniùre mise à jour le: 11 Dec 2025 📝