Skip to main content

3 posts tagged with "securite-cloud"

View All Tags

Anti-Patterns de Sécurité Terraform : 10 Mauvaises Configurations Trouvées dans du Code de Production Réel

· 51 min read
Inference Defense
Renseignement sur les Menaces & Ingénierie de Détection

Chaque enquête sur une brèche cloud qui commence par un identifiant exposé ou un bucket S3 ouvert se termine de la même manière : quelqu'un trouve un fichier .tf, ou un terraform.tfstate dans un bucket S3, ou un pipeline CI qui a exécuté terraform apply avec des clés admin intégrées dans une variable d'environnement. Terraform n'est pas intrinsèquement non sécurisé, mais les schémas qui le rendent rapide à utiliser sont précisément ceux qui créent la plus grande surface d'attaque. Les secrets en dur survivent dans l'historique Git après suppression. Les fichiers d'état stockent chaque attribut de ressource en clair, y compris les mots de passe, clés privées et chaînes de connexion, que vous les ayez marqués sensibles ou non. Ce ne sont pas des risques hypothétiques, ce sont les conclusions littérales de chaque engagement IR cloud majeur des cinq dernières années.


Compromission de Pipeline CI/CD : Comment les Attaquants Transforment Votre Système de Build en Porte Dérobée Persistante vers la Production

· 42 min read
Inference Defense
Renseignement sur les Menaces & Ingénierie de Détection

Votre chaîne d'approvisionnement logicielle est déjà à l'intérieur du périmètre de votre réseau. Chaque fois qu'un développeur pousse un commit, votre pipeline CI/CD s'authentifie auprès de votre fournisseur cloud, extrait des secrets de votre coffre-fort, compile et signe des artefacts, et pousse du code directement en production, le tout sans qu'un humain n'approuve la moindre étape. Les attaquants l'ont compris en 2020 avec SolarWinds, l'ont affiné avec la brèche Codecov en 2021, l'ont opérationnalisé à grande échelle avec les compromissions 3CX et XZ Utils en 2023-2024, et en août 2025, UNC6395 l'a utilisé pour compromettre le compte GitHub de Drift, voler des jetons OAuth et accéder aux environnements Salesforce de centaines d'organisations, sans jamais toucher directement le réseau d'une seule victime. La surface d'attaque n'est pas une mauvaise configuration que vous pouvez corriger. C'est le pipeline lui-même.


Contournement du MFA en 2025 à 2026 : Hameçonnage par Code d'Appareil, Rejeu de Jetons, et Pourquoi Votre Stratégie d'Accès Conditionnel Ne Suffit Pas

· 29 min read
Inference Defense
Renseignement sur les Menaces & Ingénierie de Détection

Votre utilisateur vient de compléter le MFA. Il a saisi son code d'authentification correctement. Microsoft l'a accepté. Votre stratégie d'Accès Conditionnel a été évaluée et validée. Et l'attaquant assis derrière un serveur dans un autre pays vient de recevoir un jeton d'accès OAuth valide pour 60 à 90 minutes, un jeton d'actualisation valable 90 jours, et un accès à l'intégralité de votre environnement Microsoft 365. Pas de page de phishing. Pas de faux formulaire de connexion. Aucune information d'identification volée. Le MFA a été le mécanisme utilisé par l'attaquant pour s'authentifier au nom de la victime. Ce n'est pas une menace future. Elle est activement exploitée depuis au moins mi-2024, et les campagnes ont fortement augmenté fin 2025.