Ce qu’il faut savoir sur Hazy Hawk, l’acteur malveillant qui détourne des sous-domaines

Le détournement de sous-domaines via des ressources cloud abandonnées représente un risque croissant pour les grandes organisations. Infoblox Threat Intelligence a récemment attribué une partie de ces attaques à un acteur malveillant, baptisé Hazy Hawk. Explications.

Hazy Hawk exploite des sous-domaines oubliés pour orchestrer des campagnes de phishing à grande échelle et diffuser des logiciels malveillants. Une découverte qui met en lumière l’importance d’une gestion rigoureuse des enregistrements DNS et des ressources cloud.

Cet acteur de menace sophistiqué tire parti d’enregistrements DNS orphelins, notamment liés à des services cloud inactifs comme Amazon S3 ou Azure. Une fois ces points d’entrée compromis, il y héberge des URL malveillantes qui redirigent les internautes vers des escroqueries ou des contenus infectés. Depuis décembre 2024, plusieurs grandes institutions ont vu certains de leurs sous-domaines détournés : le Center for Disease Control (CDC), des agences gouvernementales, des universités et de grandes entreprises internationales.

L’originalité de Hazy Hawk réside dans ses techniques avancées. Il ne se contente pas de racheter des domaines expirés : il analyse les erreurs de configuration DNS dans le cloud, en s’appuyant sur des services DNS passifs commerciaux pour identifier les failles exploitables. Ses opérations ont un impact mondial, et les domaines détournés servent à propager des publicités frauduleuses, de fausses alertes ou des notifications push piégées. Les escroqueries ainsi diffusées touchent des millions de personnes, avec un coût économique estimé à plusieurs milliards d’euros

Pour dissimuler ses activités, Hazy Hawk utilise des stratégies d’obfuscation : il exploite des domaines de confiance, recourt à des redirections multiples et obscurcit ses URL afin d’éviter les systèmes de filtrage.

Face à ce type de menace, les organisations doivent renforcer leur hygiène numérique. Cela passe par des audits DNS fréquents, la suppression immédiate des enregistrements liés à des services inactifs, et une meilleure visibilité sur l’ensemble de leur infrastructure cloud. Il est également essentiel de sensibiliser les utilisateurs à ne jamais accepter de notifications push provenant de sites inconnus.

Pour plus d’informations techniques sur cette menace, consultez l’article complet d’Infoblox Threat Intelligence (en anglais). 

Retour en haut