Microsoft Office 365 : attaque phishing en cours, ne cliquez pas sur ce lien !

Microsoft met en garde les utilisateurs d'Office 365 : une campagne de phishing de grande ampleur cherche à s'emparer de leurs identifiants (mots de passe et noms d'utilisateur). Pour tromper les internautes, les pirates glissent des liens de redirection dans des mails en apparence inoffensive. Ces liens relaient les victimes sur un site frauduleux conçu pour voler leurs identifiants. 

windows 10 patch tuesday bug office 365

Dans un billet publié ce 26 aout 2021, l'équipe de Microsoft 365 Defender Threat Intelligence détaille le fonctionnement d'une nouvelle campagne de phishing. Dans un premier temps, les utilisateurs d'Office 365 vont recevoir un courriel électronique. Dans le mail, les pirates se font passer pour Microsoft et d'autres “outils et des services de productivité bien connus”. Microsoft cite notamment la solution de sécurité Sophos.

Le courriel frauduleux comprend une série de liens. Tous ces liens sont conçus pour relayer les victimes sur un site web factice imitant l'interface d'Office 365 ou d'un autre service. La page réclame le mot de passe et le nom d'utilisateur des internautes. Les données sont alors récupérées et transmises sur un serveur à distance.

Microsoft a découvert 350 sites de phishing liés à l'attaque

Pour rediriger les victimes sur le site de leur choix, les pirates s'appuient sur une faille de sécurité bien connue des experts : open redirect. Cette brèche empêche un navigateur web d'authentifier correctement les URL. De facto, les pirates peuvent relayer les utilisateurs d'Office 365 sur une page URL frauduleuse sans qu'un avertissement ne sois affiché.

“Les attaquants pourraient abuser des redirections ouvertes pour ajouter un lien vers une URL malveillante dans un domaine de confiance. De tels abus peuvent empêcher les utilisateurs et les solutions de sécurité de reconnaître rapidement une intention malveillante”, souligne l'équipe de Microsoft 365 Defender Threat Intelligence. Microsoft a identifié 350 noms de domaine dédiés à la campagne de phishing.

Avant de cliquer sur un lien trouvé dans un courriel, on vous conseille généralement de le survoler avec votre souris. De cette manière, vous pouvez consulter en un coup d'oeil l'adresse URL. Dans ce cas-ci, les pirates sont parvenus à contourner les systèmes mis en place. “Les utilisateurs voient un nom de domaine légitime qui est probablement associé à une entreprise qu'ils connaissent et en qui ils ont confiance”, poursuit l'éditeur de logiciels. De son côté, Google rappelle que l'aperçu d'un lien survolé “n'est pas un indicateur de sécurité fiable”.

Lire aussi : une nouvelle arnaque au colis demande de payer des frais de reprogrammation, prudence

Pour endormir la méfiance des victimes, les hackers ajoutent aussi un reCAPTCHA à leurs redirections. Ce système de détection permet aux sites web de vérifier qu'un internaute n'est pas un robot. Ces éléments permettent d'éviter que l'internaute ne se doute que le piège est en train de se refermer sur lui.


Réagissez à cet article !

Demandez nos derniers articles !

Test RedMagic 11 Air : une puissance démesurée… et c’est tout ?

Après le RedMagic 11 Pro, ZTE dévoile le RedMagic 11 Air. Doté d’une plate-forme très performante et de quasiment tous les atours attendus dans un smartphone gaming, il est proposé…

Ce nouveau mode de WhatsApp permet de chatter avec l’IA sans que Meta ne voie quoi que ce soit

Discuter avec une IA sans laisser de trace, c’est désormais possible sur WhatsApp. La messagerie lance un mode incognito pour Meta AI, bâti sur une technologie qui chiffre tout avant…

On y est, l’IA commence à nous suggérer des actions sans qu’on ne lui demande rien sur Android

Google a commencé à déployer ses suggestions contextuelles basées sur l’IA sur Android, qui prennent en compte le contexte et ce qui est affiché à l’écran pour proposer des actions…

Voici comment les salariés d’Amazon trichent sur leurs stats IA pour échapper aux objectifs imposés par la direction

Amazon veut que ses développeurs utilisent l’IA chaque semaine, et le surveille de près. Certains salariés ont trouvé une parade inattendue pour gonfler leurs statistiques sans vraiment travailler autrement. Cette…

IA

Passer d’un iPhone à un smartphone Android n’a jamais été aussi simple

Le transfert de données entre iOS et Android s’améliore encore, permettant de faciliter la transition d’un iPhone vers un smartphone Android. Google n’a pas chômé pour son Android Show et…

Voici la liste des smartphones Android qui vont devenir compatibles avec AirDrop

De nouveaux modèles de smartphones Android vont prendre en charge l’interopérabilité entre Quick Share et AirDrop, voici la liste complète. Lors de son Android Show, Google a annoncé qu’un plus…

Ces particules venues de l’espace frappent la Terre avec une puissance qui défie toute explication depuis 60 ans

Des particules venues du cosmos frappent la Terre avec une puissance qui défie toute explication. Ce phénomène intrigue les physiciens depuis plus de soixante ans. Une nouvelle étude propose enfin…

Netflix va ajouter encore plus de publicités sur son application mobile

Netflix n’en a pas fini avec les décisions qui agacent les utilisateurs. Après une refonte de son application mobile plutôt décriée, voici que le service de streaming annonce qu’on y…

La Switch 2 a droit à un nouveau bundle “à la carte” avant la hausse de prix

Histoire de booster les ventes avant l’augmentation de tarif prévu pour le monde entier, la Switch 2 s’offre un pack avec jeu au choix. Alléchant, mais qui y a droit…

Ces techniciens qui saccagent votre fibre optique ont enfin été rappelés à l’ordre

La fibre optique tombe en panne à cause de techniciens qui ne font pas leur travail correctement. Un ultimatum lancé aux grands opérateurs a finalement obtenu des résultats. Le problème…