Les spammeurs se mettent au SaaS Jerome Saiz le 7 juillet 2008 à 16h40, dans la rubrique Menaces Commentaires fermés sur Les spammeurs se mettent au SaaS amazonec2saasspam Une vague de spams envoyée depuis la plate-forme EC2 d’Amazon vient rappeler la fragilité des services SaaS face aux abus. Utiliser EC2 comme serveurs de courrier pourrait devenir délicat. Créer un serveur à la volée en quelques clics et sans aucune vérification, l’offre était trop tentante pour les spammeurs. Le service EC2 d’Amazon est ainsi désormais aussi utilisé comme plate-forme d’envoi de spam. A tel point que depuis plusieurs jours des plages d’adresses IP entières du service EC2 se sont retrouvées dans plusieurs listes noires, dont celle de Spamhaus (PBL). Une autre liste, Outblaze , a choisi, elle, de ‘blacklister’ totalement l’espace EC2. D’après le quotidien américain Washington Post, parmi les spams diffusés via la plate-forme EC2 se trouverait une vague de faux bulletins d’alerte Microsoft, dont un lien propose ensuite aux victimes de télécharger un exécutable piégé. Un numéro de carte bancaire volé suffit le plus souvent pour ouvrir un compte sur une plate-forme SaaS et bénéficier immédiatement de ses services, ce qui est particulièrement attractif pour les spammeurs. Et si la charte d’utilisation des services web d’Amazon interdit bien entendu l’usage des serveurs EC2 à de telle fins, un contrôle efficace ne pourrait être qu’humain. Et il serait de fait trop coûteux pour un tel service, dont le succès est en partie basé sur des tarifs très faibles. Pour les clients légitimes du service, l’arrivée des spammeurs n’est pas une bonne nouvelle : les adresses IP des serveurs EC2 ont difficiles à isoler et peuvent changer très rapidement, ce qui ne laisse qu’une option au reste du monde : la mise en liste noire de tout le monde, comme l’ont déjà fait Spamhaus et Outblaze. Dans ces conditions, s’appuyer sur un serveur EC2 pour son courrier électronique est un pari risqué. Mieux vaut probablement réserver le service à des instances de serveurs de bases de données, par exemple. Enfin, clients de EC2 gardez précieusement vos identifiants de connexion ! Tout comme ceux des jeux vidéo en ligne sont devenus une denrée prisée des pirates, au point de voir apparaître des keyloggers dédiés à certains jeux, il ne serait pas étonnant que les spammeurs tentent bientôt de dérober spécifiquement des comptes Amazon Web Services légitimes. Vous avez aimé cet article? Cliquez sur le bouton J'AIME ou partagez le avec vos amis! Notez L'article Participez ou lancez la discussion!