[{"data":1,"prerenderedAt":452},["ShallowReactive",2],{"\u002Fblog\u002Fanalyse-attaque-blackcat-encrypteur-sphynx-azure\u002F":3,"related-\u002Fblog\u002Fanalyse-attaque-blackcat-encrypteur-sphynx-azure":427},{"id":4,"title":5,"author":6,"body":7,"category":401,"date":402,"description":403,"draft":404,"extension":405,"faqs":406,"image":416,"meta":419,"navigation":420,"path":421,"seo":422,"seoTitle":423,"showOnBlog":420,"stem":424,"updatedAt":425,"__hash__":426},"blog\u002Fblog\u002Fanalyse-attaque-blackcat-encrypteur-sphynx-azure.md","BlackCat et Sphynx Encryptor : Une menace croissante pour le stockage Azure","Valentin Bourgeois",{"type":8,"value":9,"toc":383},"minimark",[10,15,40,44,53,69,76,82,89,95,101,105,109,122,126,204,208,216,255,267,270,274,357,362,366,373,380],[11,12,14],"h2",{"id":13},"introduction","Introduction",[16,17,18,19,23,24,27,28,31,32,35,36,39],"p",{},"Le monde de la ",[20,21,22],"strong",{},"cybersécurité"," est en émoi suite à la récente attaque du gang de ransomware ",[20,25,26],{},"BlackCat"," qui utilise désormais un encrypteur ",[20,29,30],{},"Sphynx"," sophistiqué pour cibler le stockage ",[20,33,34],{},"Azure"," de Microsoft. Dans cet article, nous plongeons profondément dans les détails techniques de cette attaque et explorons les moyens de défense disponibles pour les ",[20,37,38],{},"entreprises",".",[11,41,43],{"id":42},"détails-techniques-de-lattaque","Détails techniques de l'attaque",[16,45,46,47,49,50,52],{},"L'attaque a été orchestrée en utilisant des comptes Microsoft volés, permettant aux attaquants d'accéder et d'encrypter le stockage cloud ",[20,48,34],{}," des victimes. Le nouvel encrypteur ",[20,51,30],{}," a joué un rôle crucial dans cette attaque, facilitant le mouvement latéral à travers les réseaux compromis grâce à l'intégration d'outils de hacking tels que Remcom et le framework Impacket.",[16,54,55,56,58,59,61,62],{},"Les attaquants ont pu désactiver la protection contre les altérations et modifier les politiques de sécurité après avoir accédé au compte Sophos Central de la victime avec un OTP volé. Ils ont utilisé une variante de ",[20,57,30],{}," qui supporte l'utilisation de credentials personnalisés, une technique qui a augmenté leur taux de succès dans l'encryption des comptes de stockage ",[20,60,34],{},", affectant un total de 39 comptes. ",[63,64,68],"a",{"href":65,"rel":66},"https:\u002F\u002Fsecurityintelligence.com\u002Fposts\u002Fblackcat-ransomware-levels-up-stealth-speed-exfiltration\u002F",[67],"nofollow","Source",[70,71,73,74],"h3",{"id":72},"injection-de-clés-azure","Injection de clés ",[20,75,34],{},[16,77,78,79,81],{},"Les clés ",[20,80,34],{}," volées ont été injectées dans le binaire du ransomware après avoir été encodées en Base64, offrant un accès sans restriction aux comptes de stockage ciblés. Cette méthode d'attaque souligne l'importance d'une gestion sécurisée des clés et des credentials.",[83,84],"cta",{"link":85,"linkTitle":86,"text":87,"title":88},"\u002Faudit-gratuit\u002F","Obtenir mon audit","Obtenez en 3 min un audit gratuit.","Préoccupé par la sécurité de vos données numériques ?",[11,90,92,93],{"id":91},"historique-du-groupe-blackcat","Historique du groupe ",[20,94,26],{},[16,96,97,98,100],{},"Initialement connu sous le nom de DarkSide, le groupe ",[20,99,26],{}," a gagné en notoriété après avoir compromis le Colonial Pipeline, attirant ainsi l'attention des agences internationales de maintien de l'ordre. Malgré un changement de nom et une interruption temporaire de leurs opérations, ils continuent d'innover, introduisant des méthodes d'extorsion plus sophistiquées et des API pour faciliter la diffusion des données volées.",[102,103],"article-button",{"link":85,"title":104},"Protégez votre PME des ransomwares",[11,106,108],{"id":107},"votre-pme-utilise-azure-ce-que-cet-incident-signifie-pour-vous","Votre PME utilise Azure ? Ce que cet incident signifie pour vous",[16,110,111,112,114,115,118,119,39],{},"Si votre PME utilise ",[20,113,34],{}," pour héberger des machines virtuelles, du stockage ou des applications, vous êtes potentiellement concerné. L'attaque BlackCat montre que ",[20,116,117],{},"le cloud n'est pas sécurisé par défaut"," — Microsoft gère l'infrastructure, mais ",[20,120,121],{},"vous êtes responsable de la configuration et des accès",[70,123,125],{"id":124},"les-erreurs-les-plus-courantes-des-pme-sur-azure","Les erreurs les plus courantes des PME sur Azure",[127,128,129,145],"table",{},[130,131,132],"thead",{},[133,134,135,139,142],"tr",{},[136,137,138],"th",{},"Erreur",[136,140,141],{},"Risque",[136,143,144],{},"Solution",[146,147,148,160,171,182,193],"tbody",{},[133,149,150,154,157],{},[151,152,153],"td",{},"Pas de MFA sur les comptes admin",[151,155,156],{},"Accès total en cas de vol d'identifiants",[151,158,159],{},"MFA obligatoire via accès conditionnel",[133,161,162,165,168],{},[151,163,164],{},"Clés de stockage dans le code",[151,166,167],{},"Vol de données, chiffrement ransomware",[151,169,170],{},"Azure Key Vault + rotation automatique",[133,172,173,176,179],{},[151,174,175],{},"Pas de surveillance des connexions",[151,177,178],{},"Intrusion non détectée pendant des semaines",[151,180,181],{},"SOC 24\u002F7 avec alertes Microsoft Sentinel",[133,183,184,187,190],{},[151,185,186],{},"Sauvegardes dans le même tenant",[151,188,189],{},"Ransomware chiffre aussi les sauvegardes",[151,191,192],{},"Sauvegarde externalisée hors tenant",[133,194,195,198,201],{},[151,196,197],{},"Secure Score sous 50%",[151,199,200],{},"Surface d'attaque maximale",[151,202,203],{},"Audit + plan de remédiation",[70,205,207],{"id":206},"ce-que-dhala-met-en-place-pour-sécuriser-votre-azure","Ce que Dhala met en place pour sécuriser votre Azure",[16,209,210,211,215],{},"Notre offre de ",[63,212,214],{"href":213},"\u002Fsecurisation-azure\u002F","sécurisation Azure"," couvre exactement les vecteurs exploités par BlackCat :",[217,218,219,226,232,238,249],"ul",{},[220,221,222,225],"li",{},[20,223,224],{},"Accès conditionnel Entra ID"," : MFA obligatoire, blocage pays, appareils conformes",[220,227,228,231],{},[20,229,230],{},"Surveillance SOC 24\u002F7"," : détection des connexions suspectes et des exfiltrations",[220,233,234,237],{},[20,235,236],{},"Gestion des clés"," : rotation automatique, Azure Key Vault, pas de clés en clair",[220,239,240,243,244,248],{},[20,241,242],{},"Sauvegarde externalisée"," : ",[63,245,247],{"href":246},"\u002Fsauvegarde-pra\u002F","PRA"," hors du tenant Azure principal",[220,250,251,254],{},[20,252,253],{},"Hardening"," : Secure Score cible > 80%, politiques de sécurité appliquées",[16,256,257,258,262,263,266],{},"Le tout intégré dans notre offre d'",[63,259,261],{"href":260},"\u002Finfogerance-paris\u002F","infogérance"," dès ",[20,264,265],{},"44€\u002Fposte\u002Fmois"," (cybersécurité) + 35€ pour le support illimité.",[102,268],{"link":85,"title":269},"Auditez gratuitement votre environnement Azure",[70,271,273],{"id":272},"comparatif-azure-non-sécurisé-vs-azure-avec-dhala","Comparatif : Azure non sécurisé vs Azure avec Dhala",[127,275,276,289],{},[130,277,278],{},[133,279,280,283,286],{},[136,281,282],{},"Critère",[136,284,285],{},"Azure \"out of the box\"",[136,287,288],{},"Azure sécurisé par Dhala",[146,290,291,302,313,324,335,346],{},[133,292,293,296,299],{},[151,294,295],{},"Secure Score",[151,297,298],{},"~30% (moyenne PME)",[151,300,301],{},"> 80%",[133,303,304,307,310],{},[151,305,306],{},"MFA admin",[151,308,309],{},"Optionnel",[151,311,312],{},"Obligatoire + FIDO2",[133,314,315,318,321],{},[151,316,317],{},"Surveillance",[151,319,320],{},"Aucune",[151,322,323],{},"SOC 24\u002F7",[133,325,326,329,332],{},[151,327,328],{},"Temps de détection d'intrusion",[151,330,331],{},"200+ jours (IBM)",[151,333,334],{},"\u003C 1 heure",[133,336,337,340,343],{},[151,338,339],{},"Sauvegarde ransomware-proof",[151,341,342],{},"Non",[151,344,345],{},"Oui (hors tenant)",[133,347,348,351,354],{},[151,349,350],{},"Coût d'une compromission",[151,352,353],{},"50 000-500 000€",[151,355,356],{},"Quasi nul",[358,359],"article-faq",{":faqs":360,"title":361},"faqs","FAQ",[11,363,365],{"id":364},"ce-quil-faut-retenir","Ce qu'il faut retenir",[16,367,368,369,372],{},"L'attaque BlackCat\u002FSphynx prouve qu'",[20,370,371],{},"aucun cloud n'est sécurisé par défaut",". Les PME qui migrent vers Azure sans sécuriser leur environnement s'exposent aux mêmes attaques que les grandes entreprises — avec moins de moyens pour s'en remettre.",[16,374,375,376,39],{},"La bonne nouvelle : sécuriser Azure pour une PME n'est ni complexe ni ruineux quand c'est fait par un ",[63,377,379],{"href":378},"\u002Fblog\u002Ftpe-pme-eti-legaltech-cybersecurite-specialisee\u002F","prestataire spécialisé",[102,381],{"link":85,"title":382},"Sécurisez votre Azure — audit gratuit",{"title":384,"searchDepth":385,"depth":385,"links":386},"",2,[387,388,393,395,400],{"id":13,"depth":385,"text":14},{"id":42,"depth":385,"text":43,"children":389},[390],{"id":72,"depth":391,"text":392},3,"Injection de clés Azure",{"id":91,"depth":385,"text":394},"Historique du groupe BlackCat",{"id":107,"depth":385,"text":108,"children":396},[397,398,399],{"id":124,"depth":391,"text":125},{"id":206,"depth":391,"text":207},{"id":272,"depth":391,"text":273},{"id":364,"depth":385,"text":365},"Cloud & IT","2023-09-19","Découvrez l'attaque de BlackCat avec l'encrypteur Sphynx visant le stockage Azure. Protégez votre entreprise avec les conseils de Dhala.",false,"md",[407,410,413],{"question":408,"answer":409},"Comment les attaquants ont-ils réussi à accéder aux comptes Azure et quelles méthodes ont-ils utilisées ?","Les attaquants ont réussi à accéder aux comptes Azure en utilisant des comptes Microsoft volés et en injectant des clés Azure directement dans le binaire du ransomware. Cette méthode leur a permis d'accéder aux comptes de stockage Azure et d'encrypter les données, rendant ainsi la récupération plus difficile.",{"question":411,"answer":412},"Qu'est-ce que l'encrypteur Sphynx et comment est-il utilisé dans les attaques de ransomware ?","L'encrypteur Sphynx est un outil malveillant récemment développé par le gang BlackCat. Il est conçu pour faciliter les attaques de ransomware en permettant un mouvement latéral efficace à travers les réseaux compromis. Cet outil augmente la portée et l'efficacité des attaques, rendant ainsi la défense plus complexe.",{"question":414,"answer":415},"Comment les entreprises peuvent-elles se prémunir contre des attaques sophistiquées de cybersécurité ?","Les entreprises peuvent se protéger contre ces types d'attaques en adoptant une approche proactive de la cybersécurité. Cela inclut une surveillance 24\u002F7 pour détecter et réagir rapidement aux menaces, ainsi que l'utilisation de solutions de cybersécurité avancées comme EDR et MDR. [En savoir plus sur l'importance de la surveillance 24\u002F7 et des solutions EDR et MDR](\u002Fblog\u002Fimportance-mdr-24-7-edr-entreprise\u002F).",{"src":417,"alt":418},"\u002Fblog\u002Fblackcat-sphynx-azure.webp","BlackCat Sphynx ciblant le stockage Azure",{},true,"\u002Fblog\u002Fanalyse-attaque-blackcat-encrypteur-sphynx-azure",{"title":5,"description":403},"BlackCat & Sphynx Encryptor: Comprendre leur rôle Azure","blog\u002Fanalyse-attaque-blackcat-encrypteur-sphynx-azure",null,"czBRxw_zAeeXRmCv392Gvkyl31EML4VB1CqrEN5X4gM",[428,436,444],{"path":429,"title":430,"description":431,"image":432,"date":435,"category":401},"\u002Fblog\u002Fhausse-prix-microsoft-365-2026-impact-pme","Hausse des prix Microsoft 365 en 2026 : ce qui change pour les PME et comment limiter l'impact","Microsoft augmente ses tarifs Microsoft 365 de 12 à 25% en juillet 2026. Découvrez l'impact concret pour votre PME et 5 stratégies pour réduire la facture sans perdre en productivité.",{"src":433,"alt":434},"\u002Fblog\u002Fhausse-prix-microsoft-365-2026.webp","Hausse des prix Microsoft 365 en 2026, impact pour les PME","2026-04-10",{"path":437,"title":438,"description":439,"image":440,"date":443,"category":401},"\u002Fblog\u002Fsauvegarde-google-workspace-dhala","Sauvegarde Google Workspace : pourquoi Google ne protège pas vos données (et comment y remédier)","Google Workspace ne sauvegarde pas vos données. Découvrez pourquoi 60% des PME perdent des fichiers sans le savoir",{"src":441,"alt":442},"\u002Fblog\u002Fsauvegarde-google-workspace-dhala.webp","Sauvegarde automatique Google Workspace pour PME","2026-03-21",{"path":445,"title":446,"description":447,"image":448,"date":451,"category":401},"\u002Fblog\u002Fcomparatif-telephonie-ip-pme-wazo-teams-3cx","Wazo, Trunk SIP Teams ou 3CX : quelle téléphonie IP pour votre PME ?","Wazo Centrex, Trunk SIP sur Teams ou 3CX : comparatif détaillé des 3 solutions de téléphonie IP pour PME. Prix, fonctionnalités, avantages et cas d'usage.",{"src":449,"alt":450},"\u002Fblog\u002Fliens-internet.webp","Comparatif téléphonie IP PME Wazo Teams 3CX","2026-02-04",1789511591562]