Microsoft Teams : attention à ces grosses failles de sécurité, elles permettent de pirater vos données

Deux nouvelles failles de sécurité viennent d'être découvertes dans l'application Teams de Microsoft : l'une se cache dans les onglets de l'application, l'autre cible les invitations à rejoindre une discussion.

Microsoft Teams
Crédit photo : 123rf

Teams, c'est le couteau suisse des applications de messagerie et de vidéoconférence. Si l'application était au départ plutôt maigre, force est de constater que Teams ne cesse de s'enrichir de nouvelles fonctionnalités. Tant et si bien le logiciel a réussi à s'imposer comme l'une des applications de messagerie, de visio et de partage de documents les plus utilisées au Monde, surtout dans l'univers professionnel.

Mais l'application n'est pas exempte de bugs et surtout de failles de sécurité. Deux problèmes de taille ont été d'ailleurs récemment découverts : le premier concerne les onglets de l'application, tandis que le second est lié aux liens que vous avez peut-être déjà reçus et qui vous invitent à rejoindre une conversation.

À lire aussi : Microsoft lance Teams Premium avec des fonctionnalités alimentées par ChatGPT

Un malware peut se dissimuler dans les onglets de Teams

La première faille repérée par Proofpoint concerne les onglets de Microsoft Teams, qui permettent aux applications tierces de dialoguer avec l'application. Les onglets sont notamment utilisés lorsque vous partagez un fichier sur OneDrive, quand vous synchronisez votre agenda, etc.

Le souci, c'est que l'usage de ces onglets peut facilement se détourner. Selon les experts en cybersécurité de Proofpoint, un attaquant peut aisément créer un faux onglet, comme sur la capture ci-dessous, et pirater n'importe quel utilisateur. Ce faux onglet sert alors à diffuser une campagne de phishing, tout ce qu'il y a de plus classique, mais aussi mener à une page Web sur laquelle est dissimulé un malware, lequel donne ensuite accès au compte Office 365 des victimes.

Une seconde faille concernant Teams a également été découverte par la même équipe spécialisée en cybersécurité. Plutôt que de pointer vers une page Web, les Tabs peuvent rediriger les utilisateurs vers un fichier qui se télécharge automatiquement.

Microsoft Teams faux onglet

Attention à ces fausses invitations à rejoindre une conversation Teams

Et ce n'est pas tout : un attaquant peut aussi altérer un lien d'invitation Teams. Ici, le hack est encore plus difficile à percer à jour, car le lien semble légitime. Mais en réalité, c'est l'URL qui se cache derrière le lien et qui a été modifiée. Cette même URL renvoie alors vers un site ou un exécutable malveillant.

Proofpoint estime que ces menaces ne sont pas à prendre à la légère. Certes, l'attaquant doit déjà disposer d'un accès à un compte compromis Teams. Mais selon l'entreprise, 60% des utilisateurs de Microsoft 365 ont été victimes d'une prise de contrôle “réussie” de leur compte en 2022. Un chiffre qui fait froid dans le dos.

Microsoft Teams meeting

Source : Proofpoint


Réagissez à cet article !

Demandez nos derniers articles !

Perplexity : le mode « incognito » serait tout sauf confidentiel, l’entreprise d’IA face à la justice

Une plainte déposée contre Perplexity AI émet de graves accusations à l’égard de l’entreprise d’IA. Celle-ci partagerait des informations très personnelles avec des entreprises telles que Google et Meta, et…

IA

Android Auto : cette nouvelle option va transformer votre voiture en véritable bureau roulant

Les utilisateurs d’Android Auto qui cherchent à travailler tout en se rendant au bureau vont être aux anges. Google prévoit en effet d’ajouter la possibilité de se connecter à Google…

Pénurie de RAM : rien ne va plus, les smartphones Android pas chers risquent de disparaître très bientôt

L’actuelle pénurie de RAM, en grande partie due à l’explosion de l’IA, impacte bien des secteurs. Dans ce contexte, un nouveau rapport assure que les smartphones Android bon marché pourraient…

Stranger Things : la série animée Tales From ’85 éjecte ces personnages cultes, les fans enragent

Après l’énorme succès de la série Stranger Things, Netflix remet le couvert avec une nouvelle série animée, pour le plus grand bonheur des fans. Cependant, la production a décidé de…

-70 % sur Proton VPN : la solution suisse ultra-sécurisée est à prix cassé

Proton VPN, l’un des VPN les plus fiables et transparents, met la pression sur la concurrence avec une offre qui devrait séduire. Grâce à une remise de 70%, le VPN…

Après Tesla, Mercedes tente de démocratiser le volant yoke

Le système de volant électronique steer-by-wire va bientôt équiper la nouvelle version de la berline EQS de Mercedes. Le constructeur allemand prévoit également d’y intégrer le volant yoke, largement plébiscité…

Now Playing : le Shazam version Google fonctionne correctement sur les Pixel, il était temps

La fonctionnalité « en écoute » (« Now Playing » en anglais) a récemment reçu une mise à jour ayant causé quelques problèmes pour les utilisateurs des Google Pixel. Mais…

Le FBI met en garde : certaines applications chinoises collectent vos données à grande échelle

Le Federal Bureau of Investigation (FBI) vient de tirer la sonnette d’alarme. Celui-ci affirme que des applications mobiles d’origine chinoise sont en mesure de collecter et de partager les données…

Samsung augmente ses tarifs, le Pixel 11 se dévoile, c’est le récap’ de la semaine

Le prix des Samsung grimpe, Google prépare son Pixel 11, l’iPod redevient à la mode, c’est le récap’ de la semaine Cette semaine, alors que Samsung revoit les prix de…

Léger et performant, le DJI Mini 5 Pro perd quasiment 200 € sur son prix

Le DJI Mini 5 Pro coche toutes les cases du drone compact idéal : capteur performant, détection d’obstacles, bonne autonomie, et surtout un poids plume qui allège les démarches réglementaires. Il…