Cybersécurité

Des attaques usurpant une mise à jour des clés d’accès pour voler des identités Microsoft 365 et des données cloud

Microsoft Security Research a observé une série d’intrusions qui commencent par des appels et des messages usurpant l’identité du support informatique, puis exploitent des flux AiTM ou device code afin d’ajouter un moyen MFA contrôlé par l’attaquant, d’explorer Microsoft Graph et d’exfiltrer des données de SharePoint, OneDrive et des courriels. Microsoft indique que l’activité se poursuit depuis mai 2026 et vise à transformer une compromission temporaire de l’identité en accès cloud persistant.

2026-09-09
6 min de lecture
6 vues
فريق تحرير certi.news
Des attaques usurpant une mise à jour des clés d’accès pour voler des identités Microsoft 365 et des données cloud

Microsoft Security Research a observé une campagne active d’intrusions cloud qui commence par convaincre un employé qu’il doit mettre à jour sa passkey, son authentification multifacteur (MFA) ou son authentification unique (SSO), avant de se transformer en compromission de l’identité et en accès aux données Microsoft 365. Selon l’entreprise, cette activité est observée depuis mai 2026 sur plusieurs comptes, suivie de connexions inhabituelles, de l’ajout de nouveaux moyens d’authentification et d’une reconnaissance étendue à l’aide de Microsoft Graph, puis de l’accès à des fichiers SharePoint et OneDrive ainsi qu’au contenu des courriels.

L’enregistrement d’une passkey n’est souvent pas le véritable objectif. Les attaquants utilisent ce thème comme prétexte pour diriger la victime vers des pages d’hameçonnage ou vers un flux device code. Dans les attaques adversary-in-the-middle (AiTM), les identifiants et les jetons de session peuvent être interceptés, tandis que, lors d’une attaque device code, l’utilisateur accepte, à son insu, d’accorder à un client contrôlé par l’attaquant un jeton d’accès aux ressources autorisées.

De l’appel téléphonique à la prise de contrôle de l’identité

La campagne commence souvent par un appel ou un message envoyé au numéro de téléphone personnel de l’employé par une personne usurpant l’identité du service d’assistance, en créant un sentiment d’urgence. Un lien d’hameçonnage peut être envoyé par SMS sur le téléphone personnel, ce qui réduit les éléments visibles dans les outils de surveillance des appareils si le téléphone n’est pas enregistré dans Microsoft Defender for Endpoint. Microsoft a également observé des messages similaires via Microsoft Teams provenant de comptes d’employés compromis, ce qui renforce la crédibilité de la demande.

Les attaquants exploitent des informations publiées sur les employés et l’architecture de l’organisation, et créent des domaines à rotation rapide qui placent le nom de l’organisation dans un sous-domaine, selon un modèle tel que companyname.maliciousdomain.com. Microsoft confirme que l’enregistrement de certains de ces domaines auprès d’un registraire donné ne constitue pas une preuve de l’implication de celui-ci.

Ajout du MFA, puis reconnaissance de l’environnement cloud

Après l’accès, l’attaquant cherche à maintenir sa présence en enregistrant sous son contrôle un numéro de téléphone, une application d’authentification ou un code OTP logiciel. Les enquêtes ont révélé des cas où des sessions d’environ une heure ont servi à examiner des applications d’administration et des fichiers internes, ainsi que des cas où des identifiants compromis ont été réutilisés après l’enregistrement de l’application d’authentification plusieurs jours auparavant.

Microsoft Graph est ensuite utilisé pour inventorier les utilisateurs, les groupes, les rôles, les applications, les services, les sites et les boîtes aux lettres. Microsoft estime qu’une requête isolée vers des chemins tels que /users ou /groups peut sembler normale, mais que la séquence de requêtes provenant de la même identité, de la même application ou du même jeton d’accès à travers plusieurs catégories, puis son passage aux fichiers et aux courriels, constitue un indicateur plus fort d’une reconnaissance suivie d’une collecte de données.

Collecte progressive des fichiers et des courriels

Après la reconnaissance, l’entreprise a observé une activité volumineuse d’accès et de téléchargement de fichiers SharePoint et OneDrive, ainsi que la collecte de courriels via des API REST dans certains cas. Des indices d’automatisation sont apparus, notamment l’utilisation d’un user agent nommé python-httpx, mais Microsoft avertit qu’il ne faut pas le considérer comme une preuve suffisante à lui seul. Les données ont également été collectées à un rythme mesuré : certaines opérations sont restées sous le seuil de mille fichiers ou messages par heure et se sont poursuivies pendant plusieurs heures ou plusieurs jours, ce qui peut les rendre moins visibles qu’une extraction rapide.

Que doivent surveiller les équipes de défense ?

  • Corréler les connexions inhabituelles avec l’ajout de moyens d’authentification, l’émission de jetons, l’activité Microsoft Graph et les téléchargements SaaS ou de courriels.
  • Examiner les nouveaux moyens d’authentification et appareils, supprimer ceux qui ne sont pas autorisés, puis révoquer les sessions et les jetons et réinitialiser les identifiants des comptes dont la compromission est confirmée.
  • Mettre en œuvre une MFA résistante à l’hameçonnage, exiger des appareils gérés et conformes, et restreindre l’enregistrement des informations de sécurité ainsi que les flux device code en l’absence de besoin professionnel clairement établi.
  • Examiner les consentements accordés aux applications et aux services disposant d’autorisations Graph sensibles, activer les journaux d’activité Graph et auditer les boîtes aux lettres, et déclencher des alertes en cas de reconnaissance ou de téléchargements inhabituels.

Lecture éditoriale : le changement le plus important n’est pas l’apparition d’une nouvelle page d’hameçonnage, mais le passage d’une tromperie de l’utilisateur à l’exploitation de l’identité comme chaîne complète : mise en place du MFA, puis reconnaissance, puis collecte des données. Il ne suffit donc pas de faire correspondre un domaine ou une adresse IP isolée ; l’efficacité de la défense dépend de la corrélation des signaux liés à l’identité, aux interfaces cloud et au comportement d’accès. Microsoft attribue l’activité initiale à plusieurs groupes, dont Storm-3121 et Storm-3032, tout en précisant que l’attribution ne se limite pas à ces deux groupes.

Source de l’actualité
Microsoft Security Blog
Ouvrir la source originale ↗
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités