Cybersécurité

Comment les organisations font-elles face aux attaques de phishing dissimulées derrière la vague de l’intelligence artificielle ?

Microsoft recense des campagnes usurpant les noms de ChatGPT, Microsoft Copilot, DeepSeek et Claude pour voler des données de paiement et des identifiants, et diffuser des logiciels malveillants. L’article appelle à corréler les signaux liés aux e-mails, aux identités, aux appareils et aux applications cloud afin de détecter et de neutraliser l’attaque avant qu’elle ne se transforme en compromission plus large.

2026-09-10
7 min de lecture
13 vues
فريق تحرير certi.news
Comment les organisations font-elles face aux attaques de phishing dissimulées derrière la vague de l’intelligence artificielle ?

De nouvelles campagnes de phishing et de logiciels malveillants exploitent la confiance et la curiosité associées aux outils d’intelligence artificielle en usurpant les noms de ChatGPT, Microsoft Copilot, DeepSeek et Claude. Selon une étude de Microsoft Threat Intelligence, ces campagnes visent à pousser les utilisateurs vers des pages de vol d’identifiants, des téléchargements malveillants ou des chaînes de redirections commençant par une publicité ou un message semblant lié à un service d’intelligence artificielle connu.

Microsoft indique qu’une campagne de phishing usurpant ChatGPT a envoyé jusqu’à 100 000 e-mails en une seule journée et a tenté de convaincre les utilisateurs de mettre à jour les informations de paiement de leur abonnement ChatGPT Plus, ciblant ainsi des données personnelles et des informations de cartes de crédit. L’entreprise souligne que ces campagnes ne signifient pas que les services d’intelligence artificielle usurpés ont été compromis, mais qu’elles constituent une utilisation de la réputation de ces marques dans le cadre d’une ingénierie sociale familière.

L’intelligence artificielle, une nouvelle couverture pour d’anciennes méthodes

Les attaques observées ne reposent pas nécessairement sur des techniques exceptionnelles, mais sur des éléments tels que l’urgence, la curiosité et l’usurpation d’une entité familière. Le message peut prendre la forme d’une annonce du lancement d’un nouveau modèle, d’une mise à jour de la politique d’un assistant intelligent ou d’une extension prétendant améliorer les performances de l’utilisateur. En ce sens, le thème de l’intelligence artificielle remplace les appâts traditionnels, comme une fausse facture ou une notification d’expédition, tout en conservant le même objectif pour l’attaquant : réduire la vigilance de l’utilisateur et l’inciter à interagir.

L’équipe de Microsoft a recensé plusieurs campagnes, notamment un ensemble de phishing associé à ChatGPT destiné à recueillir des données de cartes, une campagne usurpant Claude et utilisant des méthodes adversary-in-the-middle pour voler des identifiants et des jetons d’accès, ainsi que des publicités malveillantes faisant la promotion d’une fausse extension pour Windows et distribuant le logiciel voleur d’informations Vidar. De faux programmes d’installation de DeepSeek ont également été distribués via GitHub. Dans l’un des cas, un courtier en accès initial suivi par Microsoft sous le nom de Storm-3075 a utilisé des publicités malveillantes liées à l’intelligence artificielle pour distribuer des charges utiles à plusieurs organisations criminelles.

Qu’est-ce qui change concrètement pour les équipes de sécurité ?

Le problème fondamental ne se limite pas à un seul canal. La campagne peut commencer par un e-mail, puis se poursuivre par un lien malveillant, un téléchargement suspect et un comportement de connexion inhabituel, avant de se conclure par la compromission d’un compte ou d’un appareil. Ainsi, l’analyse de chaque signal isolément peut empêcher les équipes de sécurité de voir la séquence complète de l’attaque. En revanche, la corrélation des signaux liés aux e-mails, aux outils de collaboration, aux terminaux, aux identités et aux applications SaaS aide à déterminer si le même appât a conduit à une activité malveillante ultérieure.

Microsoft indique que les politiques anti-hameçonnage de Microsoft Defender peuvent examiner les tentatives d’usurpation d’utilisateurs et de domaines, les messages du premier contact, les signaux d’intelligence des boîtes aux lettres et les caractéristiques suspectes de l’expéditeur. Safe Links permet également d’analyser les liens et de les exécuter en mode de test pendant le transit du message, en plus de la vérification au moment du clic dans les e-mails, Microsoft Teams et les applications Microsoft 365 prises en charge. La vérification au moment du clic devient particulièrement importante lorsque la campagne utilise plusieurs étapes de redirection ou des liens semblant sûrs lors de la remise, puis redirigés ultérieurement vers une autre destination.

Pour les messages contenant de faux programmes d’installation ou des pièces jointes piégées, Safe Attachments peut exécuter la pièce jointe dans un environnement virtuel avant sa remise, lorsque les politiques appropriées sont configurées. Si la menace est détectée après l’arrivée du message, les capacités de filtrage postérieur à la remise contribuent à supprimer le contenu malveillant et à réduire la durée d’exposition des utilisateurs.

Empêcher le passage de l’e-mail à la compromission du compte

Lorsque la campagne dépasse la boîte aux lettres, la protection repose sur la compréhension de la relation entre l’identité, l’appareil et les données. Selon Microsoft, Defender rassemble les signaux au sein d’une même histoire d’attaque, afin que l’analyste puisse relier un clic sur un lien ou le téléchargement d’une charge utile à une connexion à risque ou à une activité sur un terminal.

L’entreprise précise que la fonctionnalité attack disruption, intégrée à Defender, peut contenir la ressource compromise pendant l’attaque afin de limiter les mouvements latéraux, notamment dans les attaques à plusieurs étapes telles que la compromission de messagerie professionnelle ou les attaques adversary-in-the-middle. Microsoft affirme que cette fonctionnalité contient chaque mois plus de 81 000 comptes utilisateurs compromis et neutralise plus de 45 000 attaques AiTM par mois.

Dans une étude de cas présentée par l’entreprise, Defender a interrompu une attaque de compromission de messagerie professionnelle quatre minutes après le début de l’activité. L’attaquant a utilisé un message convaincant de partage de documents qui a incité l’utilisateur à démarrer un flux de connexion légitime à l’aide d’un jeton d’appareil, au lieu de voler le mot de passe de manière traditionnelle. Après avoir corrélé les signaux d’authentification et l’activité de messagerie, Defender a reconnu le comportement suspect et arrêté l’attaque avant la création d’une persistance, de règles de boîte aux lettres ou l’exécution d’une fraude sur les fiches de paie.

Lecture éditoriale

La valeur pratique de cet article ne réside pas dans l’apparition d’une nouvelle marque d’intelligence artificielle parmi la liste des appâts, mais dans la confirmation que les équipes de sécurité doivent évaluer l’ensemble de la chaîne d’attaque. La source établit l’existence de campagnes usurpant des services connus et fournit des exemples de phishing, de vol de jetons et de logiciels malveillants, mais elle ne prouve pas que chaque campagne utilisant l’intelligence artificielle est plus complexe que les attaques précédentes. De même, les chiffres relatifs aux interruptions et les délais de réponse indiqués sont des données fournies par Microsoft concernant Defender, et les résultats peuvent varier selon le scénario et les paramètres de protection. La question pratique pour les organisations reste donc de savoir dans quelle mesure leurs outils sont intégrés et capables de transformer des signaux dispersés en une réponse rapide, plutôt que d’ajouter simplement une règle bloquant un nom commercial particulier.

Source de l’actualité
Microsoft Security Blog
Ouvrir la source originale ↗
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités