Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Ces dernières semaines, un phénomène particulièrement inquiétant a été observé: les acteurs malveillants profitent du service légitime d'Amazon Simple Email Service (SES) comme infrastructure pour des campagnes de phishing de haute qualité. La valeur stratégique de SES pour les attaquants n'est pas accidentelle: en utilisant une plate-forme d'expédition fiable et vérifiée, les emails malveillants peuvent supprimer les contrôles réguliers et atteindre les plateaux d'entrée avec des en-têtes et des signatures qui semblent légitimes.
La racine du problème est la présentation des références dans un texte plat.. Les dépôts publics, les fichiers .env, les images Docker et les sauvegardes mal protégées continuent de filtrer les clés d'accès AWS, et les criminels ont automatisé leur recherche avec des outils qui scannent de grands volumes de données publiques. Ce même processus, une fois automatisé, vous permet de vérifier les autorisations, de valider les limites d'expédition et d'utiliser le compte compromis pour diffuser des milliers de messages en peu de temps.

Le résultat technique est clair : lorsque l'expéditeur est Amazon SES, les protocoles tels que SPF, DKIM ou DMARC ne constituent plus un obstacle pratique au distributeur d'escroqueries, et l'option de bloquer les adresses IP devient inefficace car elle impliquerait de bloquer une partie du courrier légitime qui traverse la même infrastructure dans le cloud. De plus, les attaquants hébergent des pages d'hameçonnage dans les services AWS, ajoutant une couche supplémentaire de crédibilité et rendant difficile à détecter par les listes noires traditionnelles.
Les attaques observées ont déjà dépassé le phishing générique : les criminels fabriquent des fils de courrier complets, des modèles HTML qui reproduisent de vrais flux de connexion et de faux documents pour tromper les services financiers avec des factures frauduleuses. Cette évolution vers la BEC (engagement vers le courrier d'affaires) et les pages supplantées hébergées dans le cloud nécessite de repenser la défense, qui ne peut pas compter uniquement sur des filtres basés sur la réputation.
Que doit faire immédiatement l'équipement technique: supprimer les clés d'accès à longue utilisation, les faire tourner fréquemment et les remplacer par des rôles temporaires lorsque cela est possible; appliquer le principe du privilège mineur pour chaque identité; forcer l'authentification multifacteurs (AMF) dans tous les comptes avec des permis administratifs; et restreindre l'accès par adresse IP ou des plages spécifiques pour les opérations sensibles. En parallèle, activez les enregistrements et alertes dans CloudTrail et CloudWatch pour détecter les habitudes anormales d'utilisation de ES, et fixez des limites opérationnelles qui nécessitent un examen humain avant d'augmenter brusquement le volume d'expédition.
Au niveau du cycle de développement, il est essentiel d'intégrer le balayage secret dans les pipelines et d'empêcher la publication accidentelle de clés. Les outils de détection dans le dépôt lui-même - comme la solution publique qui inspire beaucoup de ces campagnes - aident à la fois à éviter les fuites et à réagir rapidement lorsqu'elles se produisent. Pour plus de contexte sur cet outil de détection, vous pouvez consulter votre dépôt officiel dans https: / / github.com / sécurité des truffes / truffes Porcs et pour les recommandations de la gestion de l'identité dans les SSFE, il convient de consulter les bonnes pratiques de l'AMI dans https: / / docs.aws.amazon.com / IAM / latest / UserGuide / best-practices.html.

Il existe aussi des mesures organisationnelles qui réduisent l'impact : établir des processus de vérification secondaires pour les paiements et les commandes (confirmation téléphonique ou canaux de messagerie), former les équipes de services financiers et de service à la clientèle à la détection des signaux d'ingénierie sociale, et déployer des solutions de sécurité du courrier qui effectuent une analyse dynamique du lien et du contenu en cliquant (scanner l'URL à temps de clic) plutôt que de ne compter que sur des signatures statiques.
Responsabilité partagée et pression sur les fournisseurs sont deux éléments clés: les entreprises doivent resserrer leurs pratiques internes, mais les fournisseurs de cloud peuvent aussi atténuer les abus en améliorant la détection des anomalies dans l'utilisation de services tels que ES et en appliquant des contrôles automatiques lorsqu'un ensemble d'identificateurs montre un comportement atypique. Un rapport technique récent documente ce type d'abus et fournit des traces qui illustrent la sophistication actuelle; pour poursuivre cette recherche, l'analyse publiée par Kaspersky peut être consultée sur https: / / securelist.com / amazon-ses-physical-and-bec-attacks / 119623 /.
En bref, la facilité avec laquelle un service légitime peut être recyclé pour des campagnes malveillantes nécessite la combinaison de contrôles techniques ( rotation clé, MFA, moindre privilège, surveillance), de pratiques de développement sécuritaires (analyse secrète, examen des appareils) et de politiques opérationnelles (vérification des paiements, formation). Ignorer l'une de ces couches laisse les organisations et les utilisateurs exposés à la fraude qui compte aujourd'hui sur la crédibilité de l'infrastructure cloud.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...