Home Technologie et scienceDes informations d’identification IAM compromises alimentent une vaste campagne de crypto-minage AWS

Des informations d’identification IAM compromises alimentent une vaste campagne de crypto-minage AWS

by Thomas Caron

Publié le 17 décembre 2025. Des pirates informatiques ciblent les utilisateurs d’Amazon Web Services (AWS) en exploitant des identifiants de sécurité compromis pour détourner des ressources de calcul et les utiliser pour miner des cryptomonnaies, une campagne qui se distingue par ses techniques de persistance sophistiquées.

  • Une campagne de minage de cryptomonnaies cible les clients d’AWS ayant des informations d’identification IAM compromises.
  • Les attaquants utilisent des techniques de persistance inédites pour entraver la réponse aux incidents et maintenir leur accès.
  • Ils exploitent des vulnérabilités dans la gestion des identités et des accès pour déployer des ressources de minage sur ECS et EC2.

Amazon a détecté une campagne active visant ses clients, exploitant des failles dans la gestion des identités et des accès (IAM) pour activer le minage de cryptomonnaies. L’activité malveillante, initialement repérée le 2 novembre 2025 par le service de détection des menaces GuardDuty d’Amazon et ses systèmes de surveillance automatisés, se caractérise par des techniques de persistance particulièrement avancées, rendant la réponse aux incidents plus complexe.

Selon un rapport publié par le géant technologique, les attaquants opèrent à partir d’un fournisseur d’hébergement tiers et procèdent rapidement à l’énumération des ressources et des autorisations avant de déployer des infrastructures de minage de cryptomonnaies sur les services Elastic Container Service (ECS) et EC2. Amazon précise que, dans les dix minutes suivant l’accès initial, les programmes de minage sont opérationnels.

La chaîne d’attaque se déroule en plusieurs étapes. Les pirates exploitent d’abord les identifiants IAM compromis, dotés de privilèges administratifs, pour lancer une phase de reconnaissance. Cette phase vise à sonder l’environnement afin de déterminer les quotas de service EC2 et à tester les autorisations en utilisant l’ API RunInstances avec l’option “DryRun” activée.

L’activation de l’indicateur “DryRun” est une manœuvre cruciale et intentionnelle. Elle permet aux attaquants de valider leurs autorisations IAM sans réellement lancer d’instances, évitant ainsi des coûts et minimisant les traces de leur activité. L’objectif principal de cette étape est de déterminer si l’infrastructure cible est adaptée au déploiement du logiciel de minage.

L’infection progresse ensuite avec l’appel aux fonctions CreateServiceLinkedRole et CreateRole, permettant la création de rôles IAM pour les groupes de mise à l’échelle automatique et AWS Lambda. Une fois ces rôles créés, la stratégie “AWSLambdaBasicExecutionRole” est associée au rôle Lambda.

Jusqu’à présent, les attaquants auraient créé des dizaines de clusters ECS dans les environnements compromis, dépassant parfois les 50 clusters par attaque. Ils ont ensuite utilisé la commande RegisterTaskDefinition avec une image DockerHub malveillante, yenik65958/secret:user. En utilisant la même méthode que pour la création des clusters, ils ont ensuite créé un service, exploitant la définition de tâche pour lancer le minage de cryptomonnaies sur les nœuds ECS Fargate.

L’image DockerHub, désormais supprimée, est conçue pour exécuter un script shell dès son déploiement, lançant ainsi le minage de cryptomonnaies à l’aide de l’ algorithme de minage RandomVIREL. De plus, les attaquants ont été observés en train de créer des groupes de mise à l’échelle automatique configurés pour évoluer de 20 à 999 instances, dans le but d’exploiter les quotas de service EC2 et de maximiser la consommation de ressources.

L’activité malveillante a ciblé à la fois les instances de GPU et d’apprentissage automatique haute performance, ainsi que les instances de calcul, de mémoire et à usage général.

Ce qui distingue cette campagne est l’utilisation de la fonction ModifyInstanceAttribute avec le paramètre “disableApiTermination” défini sur “True”. Cette action empêche la résiliation d’une instance via la console Amazon EC2, l’interface de ligne de commande ou l’API, obligeant les victimes à réactiver la terminaison de l’API avant de pouvoir supprimer les ressources concernées.

« La protection contre la résiliation d’instance peut altérer les capacités de réponse aux incidents et perturber les contrôles de remédiation automatisés. »

Amazon

Cette technique n’est pas nouvelle. En avril 2024, le chercheur en sécurité Harsha Koushik avait déjà démontré qu’il était possible d’abuser de cette fonction pour prendre le contrôle d’instances, exfiltrer les informations d’identification du rôle d’instance et même prendre le contrôle complet d’un compte AWS.

En outre, les attaques entraînent la création d’une fonction Lambda qui peut être invoquée par n’importe quel mandataire et un utilisateur IAM “user-x1x2x3x4” auquel la stratégie gérée par AWS “AmazonSESFullAccess” est attachée, accordant ainsi aux attaquants un accès complet à Amazon Simple Email Service (SES) et leur permettant potentiellement de mener des attaques de phishing.

Pour se protéger contre cette menace, Amazon recommande à ses clients de :

  • Mettre en œuvre des contrôles stricts de gestion des identités et des accès.
  • Utiliser des informations d’identification temporaires plutôt que des clés d’accès à long terme.
  • Activer l’authentification multifacteur (MFA) pour tous les utilisateurs.
  • Appliquer le principe du moindre privilège (PoLP) aux mandataires IAM pour restreindre l’accès.
  • Ajouter des contrôles de sécurité des conteneurs pour détecter les images suspectes.
  • Surveiller les demandes d’allocation de CPU inhabituelles dans les définitions de tâches ECS.
  • Utiliser AWS CloudTrail pour enregistrer les événements sur les services AWS.
  • S’assurer qu’AWS GuardDuty est activé pour faciliter les flux de travail de réponse automatisés.

« L’utilisation par l’acteur malveillant de plusieurs services de calcul, combinée aux techniques de persistance émergentes, représente une avancée significative dans les méthodologies d’attaque de minage de cryptomonnaies. »

Amazon

You may also like

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.