SOCLYDE logo
Current languageFR
Actualité cybersécuritéAWSCloudIdentités privilégiées

Aws : une campagne de password spraying vise les comptes root

Une campagne observée sur plus de 150 organisations rappelle pourquoi le compte root AWS doit rester exceptionnel, séparé et fortement protégé.

Responsable cloud contrôlant un accès administrateur critique

En résumé

  • Datadog a observé des tentatives contre les comptes root AWS de plus de 150 organisations.
  • Aucune authentification réussie n'a été signalée dans la campagne observée, mais la cible est extrêmement privilégiée.
  • MFA, absence de clés root et accès administrateurs séparés réduisent fortement l'impact potentiel.
Sommaire de l’article

L'identité la plus puissante attire les tentatives

Le 31 août 2026, Datadog Security Labs a décrit une campagne de password spraying visant le flux de connexion console des comptes root AWS dans plus de 150 organisations. Les observations couvrent la période du 24 juillet au 23 août. Aucun accès réussi n'a été identifié, mais la campagne rappelle la valeur d'un compte root pour un attaquant : il peut modifier les paramètres du compte, la facturation et les contrôles d'accès.

Le password spraying consiste à tester un petit nombre de secrets sur beaucoup de comptes, plutôt qu'à multiplier les essais sur un seul utilisateur. Cela limite parfois les alertes liées aux verrouillages tout en exploitant les mots de passe réutilisés ou prévisibles.

Le compte root ne doit pas devenir un compte de travail

AWS recommande de ne pas utiliser le compte root pour les tâches quotidiennes et de ne pas lui associer de clés d'accès longues durées. Les administrateurs doivent employer des identités IAM séparées, avec les permissions nécessaires et une MFA forte.

Pour une PME, cela donne une règle simple : le compte root sert aux rares opérations qui l'exigent, son adresse e-mail est surveillée, la MFA est protégée par une procédure de secours, et chaque utilisation est expliquée.

Quatre vérifications utiles

  • Confirmer que la MFA root est active et que le moyen de récupération n'est pas partagé par e-mail ou messagerie instantanée.
  • Rechercher d'anciennes clés root et les supprimer si elles ne sont pas indispensables.
  • Créer des comptes administrateurs nominatifs plutôt qu'un identifiant collectif.
  • Alerter sur les événements de connexion root, les changements de MFA, d'adresse e-mail, de facturation et de politiques IAM.

Il faut aussi protéger l'adresse e-mail associée au compte. Elle est une partie de l'identité root et peut devenir la cible d'une récupération frauduleuse.

Soclyde et les accès privilégiés

Soclyde n'est pas un IAM et ne remplace pas CloudTrail. Il peut cependant aider à organiser les secrets humains autour de la procédure : mot de passe de récupération, codes d'urgence, accès de facturation et informations nécessaires à une rotation contrôlée. Chaque élément peut être unique, chiffré et partagé avec un groupe limité.

Le guide Soclyde sur la politique de mots de passe en PME propose une base pour séparer les comptes, documenter les responsabilités et réduire les réutilisations.

À retenir

Une campagne sans accès réussi reste un signal utile. Elle rappelle que les comptes les plus puissants doivent être rares, séparés des usages quotidiens, surveillés et protégés par une procédure de récupération que l'équipe a réellement testée.


Questions fréquentes

Le password spraying a-t-il réussi ?

Datadog n'a pas observé d'authentification réussie dans la campagne étudiée. Cela ne rend pas les tentatives anodines : elles montrent que les identités root sont activement recherchées.

Faut-il stocker le secret root dans un coffre partagé ?

Le compte root doit rester exceptionnel. Si une procédure de récupération exige un secret conservé, limitez les personnes autorisées, protégez-le dans un coffre chiffré et documentez chaque utilisation.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir