URGENT — Incident P1 : suppression complète des tables de la base edu_db (Azure) — demande immédiate de logs, binlogs et artefacts forensiques

User Admin 0 Points de réputation
2025-11-24T12:39:09.2266667+00:00

Bonjour,

Nous répondons actuellement à un incident de sécurité critique affectant notre service edu.universiapolis.ma. Nos analyses préliminaires (pièces jointes) montrent qu’un acteur malveillant a exécuté des requêtes de reconnaissance puis des commandes destructrices sur la base de données de production.

Important : la base connectée à edu.universiapolis.ma est edu_db hébergée sur Azure dans le server UniversiaTeam. D’après nos relevés, toutes les tables de cette base ont été supprimées par l’attaquant.

Pièces jointes :

  • LastQueries.xlsx — extrait des dernières requêtes observées sur la base (chemin local : /mnt/data/LastQueries.xlsx).
  • Capture d’écran de la page de défiguration : cyberattaqueCapture

Horodatages critiques à investiguer (extraits de nos logs) :

2025-11-23 21:55:41.843

2025-11-23 21:55:42.130

2025-11-23 21:56:01.827

2025-11-23 21:57:59.370

Merci de traiter ce ticket comme un incident P1 et d’escalader à votre équipe sécurité. Nous demandons les éléments suivants en urgence :

  1. Logs de connexion / sessions DB pour la fenêtre 2025-11-23 21:50:00 → 2025-11-23 22:05:00 (ou convertis en UTC) — inclure : horodatage, utilisateur DB, session id, application name (si disponible) et adresse IP source.

Liste complète des changements DDL et le texte intégral de toute procédure stockée, fonction, trigger ou job créé(e) ou modifié(e) dans les dernières 48 heures (avec heure de création et propriétaire).

Liste des fichiers modifiés dans le webroot / répertoires applicatifs (chemin, horodatage, propriétaire, checksum si disponible) sur les dernières 48 heures. Inclure tout fichier nouvellement uploadé.

  1. Tout fichier d’export ou dump créé durant la période (nom, taille, date de création, chemin). Indiquer s’il y a eu des exports volumineux / bulk SELECT.

Logs d’authentification pour SSH/SFTP/cPanel/Plesk/console d’hébergement pour les 7 derniers jours (horodatage, nom d’utilisateur, IP source, succès/échec).

Snapshot disque / VM (et snapshot mémoire si possible) du host affecté, préservé hors ligne pour analyse forensique — ne pas effectuer d’opérations destructrices sur l’instance compromise avant qu’un snapshot forensique ait été pris.

Confirmation et mise à disposition du dernier backup propre (dump ou snapshot) et résultat de vérification d’intégrité. Si un PITR (point-in-time recovery) est possible, merci de confirmer la faisabilité et fournir un ETA pour restauration à un instant immédiatement antérieur aux opérations destructrices.

Si des IP sources malveillantes sont identifiées pour les connexions DB, merci de les bloquer au niveau réseau/firewall et de nous transmettre la liste.

Contexte supplémentaire : Nous avons observé dans nos logs des requêtes qui créent des tables temporaires et interrogent sys.databases et sys.database_service_objectives (phase de reconnaissance) immédiatement avant des opérations DROP TABLE / DELETE. Ceci indique que l’attaquant a procédé à un fingerprinting de l’environnement avant d’exécuter des actions destructrices.

Actions prévues de notre côté :

Isolation de l’application et rotation des credentials après confirmation de vos mesures de confinement. Merci de nous indiquer l’ordre recommandé et le calendrier optimal pour procéder à la rotation sans compromettre la conservation d’éléments forensiques.

Contact pour l’escalade :

  • Nom : Amadou Mboup
  • Rôle : Administrateur Système
  • Téléphone : +212629067021
  • Email : ******@netwaciila.ma

Merci de répondre immédiatement avec un délai estimé pour la fourniture des artefacts demandés (ou la remise partielle des éléments au fur et à mesure). Si vous générez un numéro d’incident/ticket, merci de nous le communiquer pour corrélation.

Cordialement,

Amadou Mboup

Responsable Technique — edu_db.png NetWaciila

Azure Database pour MySQL
Azure Database pour MySQL

Service de base de données MySQL managé Azure pour le développement et le déploiement d’applications.


1 réponse

Trier par : Les plus récents
  1. Pilladi Padma Sai Manisha 11,715 Points de réputation Personnel externe Microsoft Modérateur
    2025-11-25T08:37:52.51+00:00

    Bonjour Administrateur d'Utilisateurs,

    Merci d'avoir contacté Microsoft QA !
    Merci pour votre patience. Vous partagez un rapport aussi détaillé et pour nous alerter rapidement de cet incident critique affectant votre service edu.universiapolis.ma. Nous reconnaissons l'urgence et considérons cela comme notre priorité absolue (P1).

    Pour accélérer notre enquête et nous assurer que nous abordons tous les aspects, pourriez-vous nous aider avec les détails suivants :

    • La seule base de données/service concerné est-elle, ou devrions-nous étendre notre évaluation à d'autres bases de données ou ressources sur le serveur UniversiaTeam ?edu_db
    • Des fonctionnalités avancées de journalisation ou d'audit comme Azure SQL Audit ou Extended Events sont-elles activées, et avez-vous accès à ces enregistrements pour la fenêtre d'incident ?
    • Avez-vous une sauvegarde récente (avant le 23 novembre, 21h55 UTC) disponible et validée, et la restauration à un moment donné (PITR) est-elle activée ?
    • Avez-vous remarqué des activités inhabituelles ou non autorisées sur vos comptes utilisateurs, SSH/SFTP/cPanel, ou des changements dans les permissions et rôles ces derniers jours ?
    • Une image/photo médico-légale a-t-elle déjà été prise depuis l'incident, ou avez-vous besoin d'aide pour en capturer une ?
    • Y a-t-il un numéro de référence spécifique pour l'incident ou le ticket que nous devrions utiliser pour les mises à jour et corrélations continues ?
    • Quel est votre canal préféré (email, appel, ticket) pour les mises à jour urgentes au fur et à mesure ?

    Nous recommandons de suspendre toute restauration ou rotation de qualification jusqu'à ce que les artefacts médico-légaux soient préservés, afin d'éviter d'écraser des preuves critiques.

    Merci encore pour votre coopération et votre confiance. Si de nouveaux contextes ou journaux émergent, merci de les partager dès que possible. Nous sommes là pour vous soutenir à chaque étape et vous tiendrons informés à chaque étape clé.

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire

Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur.