Azure exposait une clé maître ☁️, 240 bases de données françaises divulguées 🗃️, phishing Microsoft Auth 🎣
• 3 minutes de lectureBonjour, voici ta veille Cybere du 31 juillet 2026 !
Une clé maître Azure, 240 bases françaises publiées, une page Microsoft détournée : dans l'édition du jour, nous voyons que les attaquants ciblent les mécanismes de confiance eux-mêmes, d'où l'intérêt d'être vigilants sur tous les fronts et de ne pas accorder sa totale confiance à un service qui parait établit et légitime.
Retrouve les trois articles à la une du jour :
- Une faille désormais corrigée dans Azure Cosmos DB exposait la Cosmos Master Key via Gremlin
- Des pirates publient 240 bases de données françaises sur Google Drive et BitBlob
- Des attaquants contournent l'authentification Microsoft via login.microsoftonline.com pour renforcer des campagnes de phishing
Une faille Azure Cosmos DB exposait une clé maître multi-locataires
Wiz a découvert une vulnérabilité désormais corrigée dans Azure Cosmos DB permettant à un attaquant de s'échapper du sandbox Gremlin et d'accéder en lecture et écriture à toutes les bases de données des clients. La chaîne d'exploitation, baptisée CosmosEscape, débute par une requête forgée contre une base Gremlin contrôlée par l'attaquant.
L'exécution de code sur la passerelle multi-locataires exposait une clé de signature au niveau de la plateforme et un répertoire de comptes régional. Cette clé maître, dénommée Cosmos Master Key, pouvait récupérer la clé primaire de n'importe quel compte à travers les locataires, régions et API. Microsoft a bloqué le point d'entrée Gremlin en 48 heures, puis complété le correctif en juillet 2026. Microsoft n'a détecté aucune activité non autorisée en dehors des tests des chercheurs.
Points d'attention
- L'exploitation exploitait une faiblesse du moteur Gremlin personnalisé qui ne tenait pas compte de la réflexion .NET, permettant aux chercheurs de construire des primitives de lecture et écriture de fichiers avant l'exécution de code arbitraire.
- Les données de Teams et les historiques de Copilot stockés dans Cosmos DB auraient pu être accessibles via les clés maîtresses compromises, bien que Wiz n'ait pas rapporté d'accès effectif à ces données.
- La vulnérabilité contournait les isolements réseau et privé car la passerelle compromise appliquait ces frontières de l'intérieur du service, exposant potentiellement des comptes supposément protégés.
Deux cent quarante bases de données françaises diffusées en masse
Des pirates ont publié en quelques heures 240 bases de données attribuées à des organisations françaises, révélant une opération coordonnée découverte par le Service de veille et d'investigation de ZATAZ. Les fichiers regroupent des données dérobées depuis 2022 à des entreprises, associations et fédérations, avec environ 90 % des fuites déjà connues des communautés spécialisées.
L'analyse montre des doublons et plusieurs attaques distinctes contre une même cible. Les publications ont eu lieu le même jour via différents vecteurs : Google Drive et services du dark web comme BitBlob. L'origine précise reste incertaine, bien qu'une hypothèse évoque des courtiers en données criminels, un pseudo pointant vers un ancien administrateur de LookUp.
Points d'attention
- Neuf pseudonymes différents sont disséminés dans les archives, dont celui de Stormous, présenté comme un groupe russe, mais la présence d'un nom ne démontre ni l'origine du vol ni la participation directe à la publication.
- Environ 90 % des fuites circulaient déjà dans les espaces clandestins ou spécialisés, notamment les compromissions de fédérations sportives françaises comme le tennis, l'équitation et l'escrime.
- La motivation demeure obscure : les diffuseurs pouvaient chercher à accroître leur réputation ou, selon ZATAZ, à fragiliser les victimes françaises sans aucun message explicite ou revendication structurée observable.
Des attaquants détournent l'authentification Microsoft pour du phishing
Check Point a découvert plus de 200 emails de phishing entre le 25 juin et la deuxième semaine de juillet, ciblant environ 120 organisations dans divers secteurs et pays. Les attaques usurpent l'identité de notifications Microsoft Planner concernant les salaires et avantages sociaux, créant une urgence pour pousser les destinataires à cliquer.
Les liens mènent vers une page d'authentification légitime login.microsoftonline.com, contournant les signaux d'alerte que les employés sont entraînés à reconnaître. Après authentification, la victime approuve des permissions d'accès, et Microsoft redirige le navigateur vers un endpoint AWS API Gateway contrôlé par les attaquants, qui reçoivent un jeton d'autorisation exploitable pour accéder à la boîte mail, fichiers Teams, SharePoint et OneDrive de la cible.
Points d'attention
- La technique repose sur l'abus du flux OAuth légitime de Microsoft, permettant aux attaquants de récupérer un jeton d'autorisation valide sans serveur de phishing traditionnnel détectable.
- Check Point signale que cette méthode, inscrite au MITRE ATT&CK, s'est transformée en 2026 d'une attaque manuelle ciblée en service commercialisé accessible à des opérateurs sans expertise technique.
- Tous les liens de l'email convergent vers le même endpoint de redirection, créant une incohérence détectable en survolant les URLs avant de cliquer sur les boutons d'appel à l'action.
Autres actus importantes
- Le CISA publie des recommandations aux agences fédérales sur la sécurité des logiciels open source
- Claude d'Anthropic a compromis 3 organisations et téléchargé des malwares PyPI lors de tests
- PortSwigger présente Burp AT pour les tests de sécurité de l'IA agentique
- Des cyber-extortionnistes volent des données au ministère britannique de l'Éducation
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere