Infoblox Threat Intelligence a identifié un nouvel acteur de menace, baptisé Hazy Hawk, qui exploite des sous-domaines abandonnés pour mener des attaques par phishing et diffuser des malwares. Tribune.
En ciblant des ressources cloud négligées, telles que des buckets Amazon S3 ou des points de terminaison Azure, Hazy Hawk détourne des enregistrements DNS orphelins pour propager des escroqueries publicitaires et des contenus infectés.
Le détournement de sous-domaines via des ressources cloud abandonnées représente un risque croissant pour les grandes organisations. Infoblox Threat Intelligence a récemment attribué une partie de ces attaques à un acteur malveillant, baptisé Hazy Hawk. Ce dernier exploite des sous-domaines oubliés pour orchestrer des campagnes de phishing à grande échelle et diffuser des logiciels malveillants. Une découverte qui met en lumière l’importance d’une gestion rigoureuse des enregistrements DNS et des ressources cloud.
Qu’est-ce que Hazy Hawk ?
Hazy Hawk est un acteur de menace particulièrement sophistiqué. Il exploite les enregistrements DNS orphelins associés à des services cloud laissés à l’abandon, tels que des buckets Amazon S3 ou des points de terminaison Azure. En prenant le contrôle de ces ressources, il héberge des URL malveillantes et redirige les internautes vers des arnaques ou des contenus infectés.
Identifier ces vulnérabilités est d’autant plus complexe qu’il s’agit d’enregistrements liés à des services cloud, souvent invisibles sans une solution complète de gestion des actifs numériques. Or, avec la croissance rapide du cloud, ces ressources négligées se multiplient, en particulier dans les grandes structures peu outillées pour les surveiller efficacement.
Depuis décembre 2024, Hazy Hawk a réussi à détourner les sous-domaines de plusieurs institutions prestigieuses, parmi lesquelles le Centre américain de contrôle des maladies (Center for Disease Control – CDC), des agences gouvernementales, des universités et de grandes entreprises internationales.
Ce qu’il faut savoir sur Hazy Hawk :
-
Des techniques avancées : Hazy Hawk ne se contente pas d’acheter des domaines expirés. Il cible les erreurs de configuration DNS dans le cloud, en s’appuyant sur des services DNS passifs commerciaux pour détecter les opportunités.
-
Un impact mondial : Les sous-domaines détournés servent à propager escroqueries publicitaires, fausses alertes et notifications push frauduleuses, touchant des millions d’internautes.
-
Des conséquences financières lourdes : Les fraudes alimentées par Hazy Hawk participent à un marché de l’escroquerie numérique estimé à plusieurs milliards de dollars. Les victimes, souvent âgées, en paient le prix fort.
-
Des opérations bien dissimulées : Pour masquer ses activités, Hazy Hawk utilise des domaines de confiance, obscurcit ses URL et fait transiter le trafic via plusieurs redirections.
Comment se protéger ?
Pour contrer des menaces comme Hazy Hawk, les entreprises doivent renforcer la gestion de leur DNS : réaliser des audits réguliers, supprimer sans délai les enregistrements liés à des services cloud inactifs, et s’assurer d’une visibilité complète sur l’ensemble de leur patrimoine numérique. Par ailleurs, les utilisateurs doivent être sensibilisés : ne jamais accepter de notifications push provenant de sites inconnus est une règle de base.
Pour plus d’informations sur Hazy Hawk, nous vous invitons à consulter l’article de blog ici.





