Aller au contenu principal
Cloud & IT6 min de lecture

BlackCat et Sphynx Encryptor : Une menace croissante pour le stockage Azure

Découvrez l'attaque de BlackCat avec l'encrypteur Sphynx visant le stockage Azure. Protégez votre entreprise avec les conseils de Dhala.

Introduction

Le monde de la cybersécurité est en émoi suite à la récente attaque du gang de ransomware BlackCat qui utilise désormais un encrypteur Sphynx sophistiqué pour cibler le stockage Azure de Microsoft. Dans cet article, nous plongeons profondément dans les détails techniques de cette attaque et explorons les moyens de défense disponibles pour les entreprises.

Détails techniques de l'attaque

L'attaque a été orchestrée en utilisant des comptes Microsoft volés, permettant aux attaquants d'accéder et d'encrypter le stockage cloud Azure des victimes. Le nouvel encrypteur Sphynx a joué un rôle crucial dans cette attaque, facilitant le mouvement latéral à travers les réseaux compromis grâce à l'intégration d'outils de hacking tels que Remcom et le framework Impacket.

Les attaquants ont pu désactiver la protection contre les altérations et modifier les politiques de sécurité après avoir accédé au compte Sophos Central de la victime avec un OTP volé. Ils ont utilisé une variante de Sphynx qui supporte l'utilisation de credentials personnalisés, une technique qui a augmenté leur taux de succès dans l'encryption des comptes de stockage Azure, affectant un total de 39 comptes. Source

Injection de clés Azure

Les clés Azure volées ont été injectées dans le binaire du ransomware après avoir été encodées en Base64, offrant un accès sans restriction aux comptes de stockage ciblés. Cette méthode d'attaque souligne l'importance d'une gestion sécurisée des clés et des credentials.

Préoccupé par la sécurité de vos données numériques ?

Obtenez en 3 min un audit gratuit.

Obtenir mon audit

Historique du groupe BlackCat

Initialement connu sous le nom de DarkSide, le groupe BlackCat a gagné en notoriété après avoir compromis le Colonial Pipeline, attirant ainsi l'attention des agences internationales de maintien de l'ordre. Malgré un changement de nom et une interruption temporaire de leurs opérations, ils continuent d'innover, introduisant des méthodes d'extorsion plus sophistiquées et des API pour faciliter la diffusion des données volées.

Votre PME utilise Azure ? Ce que cet incident signifie pour vous

Si votre PME utilise Azure pour héberger des machines virtuelles, du stockage ou des applications, vous êtes potentiellement concerné. L'attaque BlackCat montre que le cloud n'est pas sécurisé par défaut — Microsoft gère l'infrastructure, mais vous êtes responsable de la configuration et des accès.

Les erreurs les plus courantes des PME sur Azure

ErreurRisqueSolution
Pas de MFA sur les comptes adminAccès total en cas de vol d'identifiantsMFA obligatoire via accès conditionnel
Clés de stockage dans le codeVol de données, chiffrement ransomwareAzure Key Vault + rotation automatique
Pas de surveillance des connexionsIntrusion non détectée pendant des semainesSOC 24/7 avec alertes Microsoft Sentinel
Sauvegardes dans le même tenantRansomware chiffre aussi les sauvegardesSauvegarde externalisée hors tenant
Secure Score sous 50%Surface d'attaque maximaleAudit + plan de remédiation

Ce que Dhala met en place pour sécuriser votre Azure

Notre offre de sécurisation Azure couvre exactement les vecteurs exploités par BlackCat :

  • Accès conditionnel Entra ID : MFA obligatoire, blocage pays, appareils conformes
  • Surveillance SOC 24/7 : détection des connexions suspectes et des exfiltrations
  • Gestion des clés : rotation automatique, Azure Key Vault, pas de clés en clair
  • Sauvegarde externalisée : PRA hors du tenant Azure principal
  • Hardening : Secure Score cible > 80%, politiques de sécurité appliquées

Le tout intégré dans notre offre d'infogérance à partir de 79€/poste/mois.

Comparatif : Azure non sécurisé vs Azure avec Dhala

CritèreAzure "out of the box"Azure sécurisé par Dhala
Secure Score~30% (moyenne PME)> 80%
MFA adminOptionnelObligatoire + FIDO2
SurveillanceAucuneSOC 24/7
Temps de détection d'intrusion200+ jours (IBM)< 1 heure
Sauvegarde ransomware-proofNonOui (hors tenant)
Coût d'une compromission50 000-500 000€Quasi nul
FAQ

Comment les attaquants ont-ils réussi à accéder aux comptes Azure et quelles méthodes ont-ils utilisées ?

Les attaquants ont réussi à accéder aux comptes Azure en utilisant des comptes Microsoft volés et en injectant des clés Azure directement dans le binaire du ransomware. Cette méthode leur a permis d'accéder aux comptes de stockage Azure et d'encrypter les données, rendant ainsi la récupération plus difficile.

Qu'est-ce que l'encrypteur Sphynx et comment est-il utilisé dans les attaques de ransomware ?

L'encrypteur Sphynx est un outil malveillant récemment développé par le gang BlackCat. Il est conçu pour faciliter les attaques de ransomware en permettant un mouvement latéral efficace à travers les réseaux compromis. Cet outil augmente la portée et l'efficacité des attaques, rendant ainsi la défense plus complexe.

Comment les entreprises peuvent-elles se prémunir contre des attaques sophistiquées de cybersécurité ?

Les entreprises peuvent se protéger contre ces types d'attaques en adoptant une approche proactive de la cybersécurité. Cela inclut une surveillance 24/7 pour détecter et réagir rapidement aux menaces, ainsi que l'utilisation de solutions de cybersécurité avancées comme EDR et MDR. [En savoir plus sur l'importance de la surveillance 24/7 et des solutions EDR et MDR](/blog/importance-mdr-24-7-edr-entreprise/).

Ce qu'il faut retenir

L'attaque BlackCat/Sphynx prouve qu'aucun cloud n'est sécurisé par défaut. Les PME qui migrent vers Azure sans sécuriser leur environnement s'exposent aux mêmes attaques que les grandes entreprises — avec moins de moyens pour s'en remettre.

La bonne nouvelle : sécuriser Azure pour une PME n'est ni complexe ni ruineux quand c'est fait par un prestataire spécialisé.

Valentin Bourgeois, fondateur Dhala Cyberdéfense

Valentin Bourgeois

Fondateur — Dhala Cyberdéfense · Meilleur Espoir MSP 2025 (BeMSP)

Expert en cybersécurité et infogérance pour PME. J'accompagne les dirigeants dans la protection de leur système d'information — de l'audit initial au SOC 24/7.

Demander un audit Sans engagement — résultats sous 48h
5.0 — 40 avis
+50 PME protégées
SOC 24/7
3 mois sans engagement
ParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasov