Microsoft Office 365 : attaque phishing en cours, ne cliquez pas sur ce lien !

Microsoft met en garde les utilisateurs d'Office 365 : une campagne de phishing de grande ampleur cherche à s'emparer de leurs identifiants (mots de passe et noms d'utilisateur). Pour tromper les internautes, les pirates glissent des liens de redirection dans des mails en apparence inoffensive. Ces liens relaient les victimes sur un site frauduleux conçu pour voler leurs identifiants. 

windows 10 patch tuesday bug office 365

Dans un billet publié ce 26 aout 2021, l'équipe de Microsoft 365 Defender Threat Intelligence détaille le fonctionnement d'une nouvelle campagne de phishing. Dans un premier temps, les utilisateurs d'Office 365 vont recevoir un courriel électronique. Dans le mail, les pirates se font passer pour Microsoft et d'autres “outils et des services de productivité bien connus”. Microsoft cite notamment la solution de sécurité Sophos.

Le courriel frauduleux comprend une série de liens. Tous ces liens sont conçus pour relayer les victimes sur un site web factice imitant l'interface d'Office 365 ou d'un autre service. La page réclame le mot de passe et le nom d'utilisateur des internautes. Les données sont alors récupérées et transmises sur un serveur à distance.

Microsoft a découvert 350 sites de phishing liés à l'attaque

Pour rediriger les victimes sur le site de leur choix, les pirates s'appuient sur une faille de sécurité bien connue des experts : open redirect. Cette brèche empêche un navigateur web d'authentifier correctement les URL. De facto, les pirates peuvent relayer les utilisateurs d'Office 365 sur une page URL frauduleuse sans qu'un avertissement ne sois affiché.

“Les attaquants pourraient abuser des redirections ouvertes pour ajouter un lien vers une URL malveillante dans un domaine de confiance. De tels abus peuvent empêcher les utilisateurs et les solutions de sécurité de reconnaître rapidement une intention malveillante”, souligne l'équipe de Microsoft 365 Defender Threat Intelligence. Microsoft a identifié 350 noms de domaine dédiés à la campagne de phishing.

Avant de cliquer sur un lien trouvé dans un courriel, on vous conseille généralement de le survoler avec votre souris. De cette manière, vous pouvez consulter en un coup d'oeil l'adresse URL. Dans ce cas-ci, les pirates sont parvenus à contourner les systèmes mis en place. “Les utilisateurs voient un nom de domaine légitime qui est probablement associé à une entreprise qu'ils connaissent et en qui ils ont confiance”, poursuit l'éditeur de logiciels. De son côté, Google rappelle que l'aperçu d'un lien survolé “n'est pas un indicateur de sécurité fiable”.

Lire aussi : une nouvelle arnaque au colis demande de payer des frais de reprogrammation, prudence

Pour endormir la méfiance des victimes, les hackers ajoutent aussi un reCAPTCHA à leurs redirections. Ce système de détection permet aux sites web de vérifier qu'un internaute n'est pas un robot. Ces éléments permettent d'éviter que l'internaute ne se doute que le piège est en train de se refermer sur lui.


Réagissez à cet article !

Demandez nos derniers articles !

AliExpress dévoile une avalanche de promotions avec de nouveaux codes, les prix cassés sont au rendez-vous

Les opérations promotionnelles reprennent chez AliExpress. En parallèle des soldes, la plateforme casse le prix de nombreux produits high-tech avec des remises immédiates auxquelles s’ajoutent des codes promo cumulables. Smartphones,…

Nouveautés Netflix juillet 2026 : les séries et films à regarder

Chaque mois nous vous proposons de faire le point sur les séries et films proposés par Netflix. Nouveautés, documentaires, nous vous proposons également un top 3 des séries et des films à suivre. Prêts ? Bingez !

Spider-Man Brand New Day : histoire, casting, date de sortie, tout ce qu’on sait sur le prochain Marvel avec Tom Holland

Tom Holland revient en 2026 dans la peau de l’Homme-Araignée pour une nouvelle aventure. Date de sortie, casting, scénario, on vous dit ce qu’il faut savoir sur Spider-Man Brand New…

Test JBL Live Flex 4 : la nouvelle alternative séduisante aux Galaxy Buds4 et aux AirPods 4

Alors que Samsung et Apple misent sur des écouteurs semi-ouverts aux fonctions exclusives à leur écosystème maison, JBL vient proposer une alternative plutôt séduisante : les JBL Live Flex 4.  Conçus…

Crise de la RAM : une plainte collective accuse les fabricants de mémoire d’avoir délibérément fait exploser les prix

Trop, c’est trop : face à la montée sans précédent des prix de la mémoire, un groupe de consommateurs et de professionnels ont décidé de s’allier pour porter plainte contre…

Xiaomi préparerait une supercar électrique, les photos de ce coupé camouflé à l’aileron géant ne mentent pas

Une Xiaomi inconnue vient d’être surprise en plein test sur une autoroute chinoise. Son camouflage intégral et son aileron démesuré trahissent une supercar électrique hors norme. Jamais la marque ne…

On connait la date de lancement de l’iPhone 18 Pro et de l’iPhone pliable

La traditionnelle keynote de rentrée d’Apple est datée. L’événement sera particulier cette année. L’iPhone 18 y sera absent, seuls les modèles Pro seront présentés. Et pour la première fois, un…

Une recharge sans fil 50 W universelle sera bientôt disponible pour tous les smartphones

La norme Qi devrait prochainement évoluer pour offrir une solution de recharge sans fil universelle d’une puissance atteignant les 50 W. Xiaomi serait particulièrement impliqué dans sa conception. La recharge…

Soldes Dreame H12 Pro Ultra : l’aspirateur laveur de sol est de retour à petit prix, c’est l’indispensable du ménage !

Le ménage est une corvée dont on se passerait bien. Pour vous faciliter la tâche, le Dreame H12 Pro Ultra vous offre un nettoyage optimal en un seul passage. Et…

Xiaomi 18 : la fiche technique se précise, la batterie s’améliore

On commence à avoir une bonne idée de ce que va proposer le Xiaomi 18 en termes de caractéristiques techniques. La capacité de la batterie devrait être légèrement revue à…