Cyberattaque Azure Storm-3168 : ce qui s'est passé

Microsoft a divulgué une campagne qu'il suit sous le nom de Storm-3168, dans laquelle des attaquants ont compromis des principaux de service Azure, les objets d'identité que les applications et les services automatisés utilisent pour s'authentifier auprès d'Azure, et ont utilisé cet accès pour supprimer des comptes de stockage. Selon le propre compte rendu de Microsoft, l'activité ressemble moins à une opération de vol de données par effraction qu'à une préparation à une rançongiciel ou à une perturbation active. Notamment, Microsoft n'a pas confirmé qu'une extorsion ou une exfiltration de données a eu lieu dans cet incident particulier, même si les tactiques ressemblent aux premières étapes d'une attaque par rançongiciel.

Cette distinction est importante. Supprimer des comptes de stockage peut être tout aussi dommageable que les chiffrer, surtout s'il n'y a pas de sauvegarde, mais c'est un modèle de menace différent de celui d'un attaquant qui copie discrètement des fichiers avant de disparaître. Pour les organisations qui dépendent d'Azure, la leçon est qu'un attaquant n'a pas eu besoin de voler des données pour causer un préjudice grave. Prendre le contrôle de la bonne identité a suffi.

Pourquoi les principaux de service sont une cible de choix

Les principaux de service sont faciles à négliger parce qu'il ne s'agit pas de comptes d'utilisateurs humains. Ce sont les identifiants qui permettent à un service ou à une application Azure de communiquer avec un autre, souvent avec des autorisations élevées et une surveillance quotidienne minimale. Cela en fait une cible attrayante pour les attaquants : compromettez-en un, et vous pouvez hériter d'un large accès au stockage, aux bases de données ou à l'infrastructure sans jamais toucher à l'écran de connexion d'une personne.

Cela s'inscrit dans un schéma plus large que les chercheurs en sécurité signalent dans tout l'écosystème cloud de Microsoft. Les attaquants ciblent de plus en plus les identifiants et les relations de confiance qui se trouvent en arrière-plan plutôt que de cibler directement les utilisateurs finaux. C'est une logique similaire à des campagnes comme l'opération d'hameçonnage vocal de Storm-3032 ciblant les appareils BYOD pour l'accès à Microsoft 365, où l'objectif n'est pas de tromper une personne pour qu'elle remette un mot de passe sur-le-champ, mais de trouver le maillon faible d'une chaîne d'identité et de s'y engouffrer pour atteindre un environnement bien plus vaste.

Un avertissement connexe : la note de rançon cachée dans une base de données

Bien que l'incident Azure Storm-3168 ne se soit pas (à ce jour, selon les documents disponibles) transformé en extorsion, un cas distinct rapporté par la société de sécurité Sysdig montre où ce type d'accès peut mener s'il n'est pas contrôlé. Dans cet incident, résumé par SOCFortress, un attaquant qui avait obtenu l'accès à un environnement de base de données a chiffré des données, supprimé des tables de base de données et laissé derrière lui une demande de rançon. Les chercheurs ont découvert que l'attaquant avait créé une table nommée README_RANSOM contenant une adresse de portefeuille Bitcoin et un contact Proton Mail pour négocier le paiement.

L'activité Storm-3168 de Microsoft n'a pas atteint ce stade, mais le parallèle est instructif. Les deux cas ont commencé de la même manière : un attaquant a mis la main sur des identifiants ou un accès qui auraient dû être étroitement contrôlés, et a utilisé ce point d'ancrage pour menacer l'intégrité des données stockées. Que le résultat final soit la suppression, le chiffrement ou une note de rançon, la cause profonde est la même. Quelqu'un est entré dans un compte qui n'aurait pas dû être accessible.

Ce que cela signifie pour vous

Si votre organisation ou vos projets personnels reposent sur Azure ou des plateformes cloud similaires, cette campagne rappelle que la sécurité des identités, et non seulement la défense du périmètre, est le terrain où ces attaques se gagnent ou se perdent. Quelques mesures pratiques s'appliquent que vous gériez une infrastructure d'entreprise ou le stockage cloud d'une petite entreprise :

  • Auditez régulièrement les autorisations des principaux de service. De nombreuses organisations accordent un large accès lors de la configuration de l'automatisation et ne le revoient jamais. Limitez les autorisations à ce qui est strictement nécessaire.
  • Activez l'authentification multifacteur partout où elle est prise en charge, y compris pour les comptes administratifs et de service, et pas seulement pour les connexions utilisateur standard.
  • Examinez les journaux d'accès à la recherche de schémas d'authentification inhabituels, en particulier les connexions depuis des emplacements inattendus ou à des heures étranges liées à des comptes de service.
  • Sauvegardez les comptes de stockage indépendamment de l'environnement principal, afin que la suppression ou le chiffrement ne signifie pas une perte permanente.
  • Faites tourner les identifiants et les secrets selon un calendrier, plutôt que de laisser les clés des principaux de service valides indéfiniment.

Le vol d'identifiants reste l'un des chemins les plus courants vers les environnements cloud, et une authentification forte combinée à une gestion prudente des accès fait plus pour arrêter ces attaques que n'importe quel outil unique. L'utilisation d'un VPN pour protéger les réseaux depuis lesquels vos administrateurs et votre personnel à distance se connectent ajoute une couche supplémentaire, mais elle fonctionne mieux aux côtés, et non à la place, d'une hygiène d'identité solide.

Points clés à retenir

La cyberattaque Azure Storm-3168 montre que les attaquants n'ont pas besoin d'exfiltrer des données pour causer des dommages ; supprimer des comptes de stockage via des principaux de service compromis est déjà suffisamment perturbateur en soi. Combiné au détail de la note de rançon du cas Sysdig, c'est un signal clair que la gestion des identités cloud mérite le même examen que les organisations accordent aux pare-feu et à la sécurité des points de terminaison. Examiner qui et ce qui a accès à votre stockage cloud, resserrer les autorisations et activer l'authentification multifacteur sur chaque type de compte sont des mesures pratiques que vous pouvez prendre dès aujourd'hui pour réduire le risque de devenir la prochaine étude de cas.

FAQ Q1: Qu'ont fait les attaquants de Storm-3168 après avoir compromis des principaux de service Azure ? R1: Ils ont utilisé cet accès pour supprimer des comptes de stockage. Microsoft décrit l'activité comme ressemblant à une préparation à une rançongiciel ou à une perturbation active plutôt qu'à un vol de données. Q2: Microsoft a-t-il confirmé une exfiltration de données ou une extorsion dans l'incident Storm-3168 ? R2: Non, Microsoft n'a pas confirmé qu'une extorsion ou une exfiltration de données a eu lieu dans cet incident particulier. Les tactiques ressemblent aux premières étapes d'une attaque par rançongiciel, mais ce stade n'a pas été atteint. Q3: Que sont les principaux de service Azure et pourquoi sont-ils ciblés ? R3: Les principaux de service sont des objets d'identité que les applications et les services automatisés utilisent pour s'authentifier auprès d'Azure. Les attaquants les ciblent parce qu'ils ont souvent des autorisations élevées et une surveillance quotidienne minimale, de sorte que compromettre l'un d'eux peut accorder un large accès sans toucher à une connexion humaine. Q4: Quel était l'incident distinct de rançon de base de données rapporté par Sysdig ? R4: Un attaquant a obtenu l'accès à un environnement de base de données, a chiffré des données, supprimé des tables de base de données et laissé une demande de rançon. Les chercheurs ont découvert une table nommée README_RANSOM contenant une adresse de portefeuille Bitcoin et un contact Proton Mail pour négocier. Q5: Quelle est la leçon clé de la cyberattaque Azure Storm-3168 ? R5: Un attaquant n'a pas besoin de voler des données pour causer un préjudice grave : prendre le contrôle de la bonne identité peut suffire. Supprimer des comptes de stockage peut être tout aussi dommageable que les chiffrer, surtout sans sauvegardes. ---END---