Microsoft Security Research a observé une campagne active d’intrusions cloud qui commence par convaincre un employé qu’il doit mettre à jour sa passkey, son authentification multifacteur (MFA) ou son authentification unique (SSO), avant de se transformer en compromission de l’identité et en accès aux données Microsoft 365. Selon l’entreprise, cette activité est observée depuis mai 2026 sur plusieurs comptes, suivie de connexions inhabituelles, de l’ajout de nouveaux moyens d’authentification et d’une reconnaissance étendue à l’aide de Microsoft Graph, puis de l’accès à des fichiers SharePoint et OneDrive ainsi qu’au contenu des courriels.
L’enregistrement d’une passkey n’est souvent pas le véritable objectif. Les attaquants utilisent ce thème comme prétexte pour diriger la victime vers des pages d’hameçonnage ou vers un flux device code. Dans les attaques adversary-in-the-middle (AiTM), les identifiants et les jetons de session peuvent être interceptés, tandis que, lors d’une attaque device code, l’utilisateur accepte, à son insu, d’accorder à un client contrôlé par l’attaquant un jeton d’accès aux ressources autorisées.
De l’appel téléphonique à la prise de contrôle de l’identité
La campagne commence souvent par un appel ou un message envoyé au numéro de téléphone personnel de l’employé par une personne usurpant l’identité du service d’assistance, en créant un sentiment d’urgence. Un lien d’hameçonnage peut être envoyé par SMS sur le téléphone personnel, ce qui réduit les éléments visibles dans les outils de surveillance des appareils si le téléphone n’est pas enregistré dans Microsoft Defender for Endpoint. Microsoft a également observé des messages similaires via Microsoft Teams provenant de comptes d’employés compromis, ce qui renforce la crédibilité de la demande.
Les attaquants exploitent des informations publiées sur les employés et l’architecture de l’organisation, et créent des domaines à rotation rapide qui placent le nom de l’organisation dans un sous-domaine, selon un modèle tel que companyname.maliciousdomain.com. Microsoft confirme que l’enregistrement de certains de ces domaines auprès d’un registraire donné ne constitue pas une preuve de l’implication de celui-ci.
Ajout du MFA, puis reconnaissance de l’environnement cloud
Après l’accès, l’attaquant cherche à maintenir sa présence en enregistrant sous son contrôle un numéro de téléphone, une application d’authentification ou un code OTP logiciel. Les enquêtes ont révélé des cas où des sessions d’environ une heure ont servi à examiner des applications d’administration et des fichiers internes, ainsi que des cas où des identifiants compromis ont été réutilisés après l’enregistrement de l’application d’authentification plusieurs jours auparavant.
Microsoft Graph est ensuite utilisé pour inventorier les utilisateurs, les groupes, les rôles, les applications, les services, les sites et les boîtes aux lettres. Microsoft estime qu’une requête isolée vers des chemins tels que /users ou /groups peut sembler normale, mais que la séquence de requêtes provenant de la même identité, de la même application ou du même jeton d’accès à travers plusieurs catégories, puis son passage aux fichiers et aux courriels, constitue un indicateur plus fort d’une reconnaissance suivie d’une collecte de données.
Collecte progressive des fichiers et des courriels
Après la reconnaissance, l’entreprise a observé une activité volumineuse d’accès et de téléchargement de fichiers SharePoint et OneDrive, ainsi que la collecte de courriels via des API REST dans certains cas. Des indices d’automatisation sont apparus, notamment l’utilisation d’un user agent nommé python-httpx, mais Microsoft avertit qu’il ne faut pas le considérer comme une preuve suffisante à lui seul. Les données ont également été collectées à un rythme mesuré : certaines opérations sont restées sous le seuil de mille fichiers ou messages par heure et se sont poursuivies pendant plusieurs heures ou plusieurs jours, ce qui peut les rendre moins visibles qu’une extraction rapide.
Que doivent surveiller les équipes de défense ?
- Corréler les connexions inhabituelles avec l’ajout de moyens d’authentification, l’émission de jetons, l’activité Microsoft Graph et les téléchargements SaaS ou de courriels.
- Examiner les nouveaux moyens d’authentification et appareils, supprimer ceux qui ne sont pas autorisés, puis révoquer les sessions et les jetons et réinitialiser les identifiants des comptes dont la compromission est confirmée.
- Mettre en œuvre une MFA résistante à l’hameçonnage, exiger des appareils gérés et conformes, et restreindre l’enregistrement des informations de sécurité ainsi que les flux device code en l’absence de besoin professionnel clairement établi.
- Examiner les consentements accordés aux applications et aux services disposant d’autorisations Graph sensibles, activer les journaux d’activité Graph et auditer les boîtes aux lettres, et déclencher des alertes en cas de reconnaissance ou de téléchargements inhabituels.
Lecture éditoriale : le changement le plus important n’est pas l’apparition d’une nouvelle page d’hameçonnage, mais le passage d’une tromperie de l’utilisateur à l’exploitation de l’identité comme chaîne complète : mise en place du MFA, puis reconnaissance, puis collecte des données. Il ne suffit donc pas de faire correspondre un domaine ou une adresse IP isolée ; l’efficacité de la défense dépend de la corrélation des signaux liés à l’identité, aux interfaces cloud et au comportement d’accès. Microsoft attribue l’activité initiale à plusieurs groupes, dont Storm-3121 et Storm-3032, tout en précisant que l’attribution ne se limite pas à ces deux groupes.