Google Webinar | Spider in the Web: UNC3944 in your Cloud Identity Fabric

Google Webinar | Spider in the Web: UNC3944 in your Cloud Identity Fabric

🎙 Varsha (Google Mandiant) 👥 3K 📅 18 février 2026 ⏱ 60 min 👁 32 📄 revue d'actualité 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

threat huntingUNC3944Scattered SpiderAzure ADM365

Résumé

Ce webinaire, organisé par WiCyS et présenté par Varsha, consultante en réponse aux incidents chez Google Mandiant, se concentre sur le groupe de menaces UNC3944, également connu sous le nom de Scattered Spider. L’oratrice commence par présenter l’organisation WiCyS, puis introduit le groupe UNC3944, ses cibles géographiques et son évolution depuis le credential harvesting et le SIM swapping vers la data extortion. Elle souligne l’importance du threat hunting comme approche proactive par rapport à l’incident response traditionnelle. La majeure partie de la présentation est consacrée à une méthodologie de threat hunting en plusieurs étapes : initial access, privilege escalation, persistence et lateral movement. Pour chaque étape, elle détaille des techniques spécifiques et des requêtes associées, principalement pour les plateformes M365 et AWS. Elle aborde notamment la détection des réinitialisations de mots de passe, des modifications de MFA, des connexions impossibles, de l’utilisation d’outils de credential dumping, et de la création de comptes ou de VM suspects. Elle insiste sur l’importance de l’enrichissement des adresses IP et de la corrélation des logs. La présentation se termine par une session de questions-réponses, non incluse dans la transcription.

185 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée pour un public de professionnels de la cybersécurité, car elle fournit des exemples concrets de requêtes et de méthodes de détection pour un groupe de menaces réel. L’argumentation est solide, structurée autour du cycle d’attaque MITRE ATT&CK, et chaque technique est illustrée par des exemples de logs et de requêtes. L’oratrice justifie l’importance du threat hunting en le comparant à l’incident response, et elle appuie ses propos sur son expérience personnelle. Cependant, certaines affirmations manquent de références précises, et la présentation reste à un niveau intermédiaire, sans approfondir les aspects techniques avancés.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est correcte : l’oratrice cite des outils et plateformes reconnus (VirusTotal, Spur, MITRE ATT&CK) et s’appuie sur des logs standard. Cependant, aucune source académique ou rapport officiel n’est mentionné, et les références se limitent à des outils. Le titre est adéquat et reflète bien le contenu. Les commentaires ne sont pas fournis, donc aucune analyse des tendances du public n’est possible.

177 mots

Adéquation titre / contenu

Le titre reflète bien le contenu : il annonce un webinaire sur le groupe UNC3944 et son exploitation des identités cloud, ce qui correspond à la présentation.

Qualité & fiabilité

7/10

Contenu présenté par une consultante en réponse aux incidents chez Google Mandiant, avec une méthodologie structurée et des exemples concrets de requêtes. Toutefois, il s'agit d'un webinaire de vulgarisation sans références bibliographiques détaillées, et les sources citées sont limitées à des outils et plateformes.

Moments clés

Sources citées

Sources concordantes

  • CISA Alert on Scattered Spider — Avis de la CISA sur les activités de Scattered Spider, concordant avec les informations présentées.

Apport & nouveautés

L’apport principal est une méthodologie pratique de threat hunting pour un groupe de menaces spécifique (UNC3944), avec des exemples de requêtes pour M365 et AWS. La présentation est utile pour les professionnels cherchant à mettre en place des chasses proactives. Cependant, elle ne présente pas de nouvelles découvertes ou recherches originales.

Pour aller plus loin :

97 mots

Profil radar

Le profil radar montre une bonne quantité d'informations et une fiabilité correcte, mais un niveau technique modéré. La qualité de l'information est bonne, mais la fiabilité globale est légèrement inférieure en raison du manque de sources formelles.

Fiabilité 7/10