Microsoft : cette campagne de phishing a touché plus de 10 000 entreprises

Les équipes de sécurité informatique de Microsoft affirment avoir découvert une campagne de phishing d’envergure, capable notamment de contourner l’authentification à double facteur. Plus précisément, elle utilise des techniques de proxy HTTPS pour détourner des comptes Office 365. Au total, pas moins de 10 000 entreprises ont été touchées. 

Microsoft phishing
Crédits : Pixabay

Depuis ces dernières années, le phishing ou hameçonnage est devenu l’une des méthodes favorites des pirates. Faciles à mettre en place, permettant de cibler un maximum de victimes potentielles et offrant des revenus élevés, les campagnes de phishing représentent une arme idéale pour les pirates.

D’ailleurs, ils n’hésitent plus à cibler les utilisateurs d’institutions publiques et d’entreprises bien connues comme l’URSAFF, Mon Espace Santé ou encore la compagnie de livraison DHL. En ce jeudi 14 juillet 2022, Microsoft vient de publier sur son blog dédié à la sécurité les détails sur une campagne de phishing d’envergure qui aurait touché plus de 10 000 entreprises à travers le monde depuis son lancement en septembre 2021.

Selon les dires des chercheurs en sécurité informatique de la firme de Redmond, cette vaste campagne utilisait des techniques de proxy HTTPS pour détourner les comptes Office 365. Le but étant de compromettre les emails professionnels. Une fois en possession de ces boites mails pro, les pirates ont contacté les clients et les partenaires de ces entreprises afin d’obtenir des paiements frauduleux. Cette technique, on l’appelle BEC pour Business Email Compromise. 

microsoft phishing
Crédits : Microsoft

Une campagne de phishing qui ignore la 2FA

Le mode opératoire est le suivant : les pirates envoient des mails malveillants contenant des pièces jointes HTLM vérolées. En cliquant dessus, les victimes sont redirigées vers de faux portails de connexion Office 365.  C’est ici que cette campagne de phishing se démarque d’une opération d’hameçonnage classique. En effet, l’adresse électronique de l’utilisateur est encodée dans l’URL de la page de redirection. Elle est ensuite utilisée pour pré-remplir le champ de connexion sur les pages de phishing.

Ceci fait, les pages de phishing agissent comme un proxy et extraient les informations d’identification saisies par l’utilisateur du site Office 365 légitime, tout en affichant l’invitation d’authentification à double facteurs. Via cette méthode, les pirates ont pu récupérer le mot de passe de connexion ainsi que le cookie de session. Ce dernier élément est essentiel, puisqu’il permet à l’utilisateur de rester connecté à avoir à s’authentifier de nouveau durant sa session.

Voilà comment les pirates obtiennent le contrôle de l’intégralité de la boite mail professionnelle de la victime, et ont les mains libres pour envoyer des mails aux collaborateurs, aux clients et aux partenaires commerciaux, dans l’espoir d’obtenir un paiement frauduleux.

Source : Microsoft


Réagissez à cet article !

Demandez nos derniers articles !

Votre voiture pourrait bientôt répondre à vos messages avant que vous y pensiez

Les voitures compatibles Android Auto reçoivent peu à peu les fonctions pilotées par Gemini. Une nouvelle version de l’application contient des traces d’un outil jusqu’ici réservé aux Google Pixel. Il…

PS5 Slim : Sony lance un nouveau modèle qui résout enfin un problème qui plombait les performances

La PS5 Slim n’est certes pas le modèle le plus puissant en tant que tel, mais elle n’est pas aidée par un problème de fabrication qu’elle se traîne depuis son…

ChatGPT peut essayer des vêtements à votre place, finie la queue dans les boutiques

OpenAI annonce une nouveauté dans ChatGPT : la possibilité de vous voir portant des vêtements repérés sur Internet. Une cabine d’essayage virtuelle à portée de main en somme. Vous avez…

Ce boîtier vendu à la police viendrait à bout des iPhone les mieux protégés

Apple protège les iPhone saisis en les redémarrant automatiquement après trois jours sans déverrouillage. Une entreprise spécialisée dans les outils destinés aux forces de l’ordre affirme désormais contourner cette barrière….

Test ZTE Nubia Air Pro : rien qu’un Galaxy S25 Edge beaucoup plus abordable ?

2026 est l’année du retour de Nubia en France. Pour cela, la marque de ZTE s’appuie sur plusieurs smartphones, dont le Nubia Air Pro. Surfant sur la mode des téléphones…

Le prix du Ryzen 7 7800X3D est en forte baisse : -56% sur le processeur AMD

Un Ryzen 7 7800X3D à moins de 225 €, voilà une offre intéressante si vous préparez une configuration pour jouer. Le processeur est à moitié prix grâce à deux réductions…

-44% sur le Honor Magic 8 Lite : avec sa batterie de 7 500 mAh, elle passe à moins de 225 €

Le Honor Magic8 Lite passe à 224,16 € sur AliExpress avec le code PHD30. Lancé à 399,90 €, ce smartphone dispose notamment d’une grosse batterie de 7 500 mAh et…

Après le PSSR sur PS5 Pro, Sony annonce le QSSR sur la PS5 de base : comment l’IA va améliorer les performances et les graphismes

Sony dévoile le Quick Spectral Super Resolution (QSSR), une technologie d’upscaling par IA pour la PS5 de base. Marvel’s Wolverine et Ghost of Yōtei seront les premiers jeux compatibles. L’implémentation…

SFR Box 10 : l’opérateur rend le Wi-Fi 7 plus abordable

Nous avons connaissance des caractéristiques techniques et du design de la SFR Box 10, qui sera incluse dans une offre moins coûteuse que celle de la Box 10+, sans sacrifier…

Coup de filet international : le groupe cybercriminel KillSec est démantelé, son cerveau n’aurait que 16 ans

Gros coup de filet pour une opération internationale : suspects identifiés, données saisies, perquisitions menées, arrestations réalisées… Les autorités ont démantelé KillSec, un groupe de rançongiciels sévissant depuis deux ans. Voici…