L'identité la plus puissante attire les tentatives
Le 31 août 2026, Datadog Security Labs a décrit une campagne de password spraying visant le flux de connexion console des comptes root AWS dans plus de 150 organisations. Les observations couvrent la période du 24 juillet au 23 août. Aucun accès réussi n'a été identifié, mais la campagne rappelle la valeur d'un compte root pour un attaquant : il peut modifier les paramètres du compte, la facturation et les contrôles d'accès.
Le password spraying consiste à tester un petit nombre de secrets sur beaucoup de comptes, plutôt qu'à multiplier les essais sur un seul utilisateur. Cela limite parfois les alertes liées aux verrouillages tout en exploitant les mots de passe réutilisés ou prévisibles.
Le compte root ne doit pas devenir un compte de travail
AWS recommande de ne pas utiliser le compte root pour les tâches quotidiennes et de ne pas lui associer de clés d'accès longues durées. Les administrateurs doivent employer des identités IAM séparées, avec les permissions nécessaires et une MFA forte.
Pour une PME, cela donne une règle simple : le compte root sert aux rares opérations qui l'exigent, son adresse e-mail est surveillée, la MFA est protégée par une procédure de secours, et chaque utilisation est expliquée.
Quatre vérifications utiles
- Confirmer que la MFA root est active et que le moyen de récupération n'est pas partagé par e-mail ou messagerie instantanée.
- Rechercher d'anciennes clés root et les supprimer si elles ne sont pas indispensables.
- Créer des comptes administrateurs nominatifs plutôt qu'un identifiant collectif.
- Alerter sur les événements de connexion root, les changements de MFA, d'adresse e-mail, de facturation et de politiques IAM.
Il faut aussi protéger l'adresse e-mail associée au compte. Elle est une partie de l'identité root et peut devenir la cible d'une récupération frauduleuse.
Soclyde et les accès privilégiés
Soclyde n'est pas un IAM et ne remplace pas CloudTrail. Il peut cependant aider à organiser les secrets humains autour de la procédure : mot de passe de récupération, codes d'urgence, accès de facturation et informations nécessaires à une rotation contrôlée. Chaque élément peut être unique, chiffré et partagé avec un groupe limité.
Le guide Soclyde sur la politique de mots de passe en PME propose une base pour séparer les comptes, documenter les responsabilités et réduire les réutilisations.
À retenir
Une campagne sans accès réussi reste un signal utile. Elle rappelle que les comptes les plus puissants doivent être rares, séparés des usages quotidiens, surveillés et protégés par une procédure de récupération que l'équipe a réellement testée.



