Cybersécurité

Microsoft repère une campagne de fraude financière usurpant l’identité de dirigeants et demandant des virements ACH

Microsoft a détecté une campagne ayant envoyé plus d’un million de courriels usurpant l’identité de dirigeants et de l’entreprise ServiceNow afin de convaincre des équipes de comptabilité fournisseurs de transférer environ 50 000 dollars via ACH. L’entreprise affirme que la campagne a utilisé une infrastructure d’envoi appartenant à des tiers ainsi que du contenu présentant des signes de développement assisté par l’intelligence artificielle, sans preuve d’intrusion dans les organisations usurpées.

2026-09-10
5 min de lecture
10 vues
فريق تحرير certi.news
Microsoft repère une campagne de fraude financière usurpant l’identité de dirigeants et demandant des virements ACH

Microsoft a révélé une campagne de fraude financière ayant envoyé plus d’un million de courriels à des utilisateurs d’organisations, et ayant tenté de convaincre des équipes de comptabilité fournisseurs d’effectuer des virements Automated Clearing House (ACH) d’un montant proche de 50 000 dollars. L’activité a été observée entre le 3 et le 5 août, et 87,7 % des messages étaient destinés à des utilisateurs aux États-Unis.

La campagne reposait sur l’usurpation de l’identité de directeurs généraux, de directeurs financiers et de dirigeants des organisations ciblées. Les noms des responsables usurpés apparaissaient dans le nom de l’expéditeur, le nom de réponse et la signature, tandis que les messages demandaient l’approbation de la « facture » ou l’envoi d’une copie au format PDF. Pour renforcer leur crédibilité, les messages contenaient une conversation présumée entre le directeur général de l’entreprise ciblée et le président de ServiceNow, ainsi qu’une fausse facture pour le service « ServiceNow Platform — Annual Subscription ».

Une infrastructure frauduleuse à plusieurs niveaux

La facture comportait son numéro, ses dates d’émission et d’échéance, la devise, le montant et des postes détaillés, tout en demandant au destinataire de transférer les fonds vers des comptes contrôlés par les attaquants. Certaines données, comme le nom de l’entreprise destinataire et celui du directeur général, étaient également personnalisées. Microsoft a indiqué que plusieurs établissements financiers étaient utilisés dans les échantillons, ce qui signifie que les bénéficiaires des paiements n’étaient pas les mêmes pour toutes les cibles.

Les attaquants ont enregistré des domaines imitants avant le début de la campagne, notamment service-nowinc[.]com, utilisé pour usurper l’adresse du président de ServiceNow et dans les informations de facturation, ainsi que domainlify[.]net, utilisé dans le champ Reply-To. Microsoft a confirmé qu’aucun élément ne prouvait une compromission de ServiceNow ou des autres organisations mentionnées, l’activité reposant sur des domaines et du contenu créés par les attaquants pour imiter des entités fiables.

Des signes d’utilisation de l’intelligence artificielle

Microsoft a relevé de nombreux commentaires HTML, une dénomination structurée des sections et une architecture uniforme des modèles, ainsi que la constance des identifiants de facture et de la progression narrative malgré la modification des données relatives aux organisations ciblées. L’entreprise a estimé que l’utilisation de tirets cadratins et de séparateurs décoratifs pouvait également être compatible avec la création de modèles assistée par l’intelligence artificielle. Elle a toutefois souligné que ces indices ne suffisent pas à eux seuls à établir la proportion du contenu créé par l’intelligence artificielle ni son rôle dans la campagne.

Les messages comportaient encore des signes que les défenseurs pouvaient détecter, notamment une discordance entre le nom affiché et l’adresse de l’expéditeur, des formulations financières suspectes telles que « ACH Parment », ainsi que l’absence des informations d’en-tête habituelles dans les messages transférés. Les fils de discussion précédents n’étaient pas non plus affichés de la manière visuelle habituelle, et des incohérences apparaissaient dans les instructions d’envoi de la facture et dans les destinataires en copie.

Quels enseignements pour les équipes de sécurité et de finance ?

La campagne montre que la fraude à la facture ne repose pas nécessairement sur une simple demande financière : les attaquants ont combiné l’usurpation du directeur général, la marque d’un fournisseur connu, une facture détaillée et une conversation d’appui au sein d’un même récit visant les procédures de paiement et la confiance de l’employé dans le contexte entourant la demande. Il ne suffit donc pas d’examiner uniquement l’adresse de l’expéditeur ; il convient de vérifier les demandes de virement par un canal indépendant, en particulier lorsque le message demande de ne pas mettre l’auteur de la demande en copie ou de modifier le mode de paiement.

Microsoft recommande d’activer l’authentification des courriels SPF, DKIM et DMARC, de configurer la protection contre l’usurpation d’identité et les règles de flux de messagerie, et d’utiliser des solutions de lutte contre l’hameçonnage. L’entreprise suggère également d’activer Zero-hour Auto Purge afin d’isoler les messages malveillants détectés après leur remise, et de tirer parti de Microsoft Defender XDR et de Security Copilot pour l’investigation et la réponse. Ces mesures restent des recommandations de Microsoft liées à ses produits ; les indicateurs comportementaux, comme la vérification indépendante du compte bancaire et de la demande, demeurent toutefois des contrôles opérationnels importants, même dans les environnements qui utilisent d’autres outils de sécurité.

Source de l’actualité
Microsoft Security Blog
Ouvrir la source originale ↗
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités