Microsoft Office 365 : attaque phishing en cours, ne cliquez pas sur ce lien !

Microsoft met en garde les utilisateurs d'Office 365 : une campagne de phishing de grande ampleur cherche à s'emparer de leurs identifiants (mots de passe et noms d'utilisateur). Pour tromper les internautes, les pirates glissent des liens de redirection dans des mails en apparence inoffensive. Ces liens relaient les victimes sur un site frauduleux conçu pour voler leurs identifiants. 

windows 10 patch tuesday bug office 365

Dans un billet publié ce 26 aout 2021, l'équipe de Microsoft 365 Defender Threat Intelligence détaille le fonctionnement d'une nouvelle campagne de phishing. Dans un premier temps, les utilisateurs d'Office 365 vont recevoir un courriel électronique. Dans le mail, les pirates se font passer pour Microsoft et d'autres “outils et des services de productivité bien connus”. Microsoft cite notamment la solution de sécurité Sophos.

Le courriel frauduleux comprend une série de liens. Tous ces liens sont conçus pour relayer les victimes sur un site web factice imitant l'interface d'Office 365 ou d'un autre service. La page réclame le mot de passe et le nom d'utilisateur des internautes. Les données sont alors récupérées et transmises sur un serveur à distance.

Microsoft a découvert 350 sites de phishing liés à l'attaque

Pour rediriger les victimes sur le site de leur choix, les pirates s'appuient sur une faille de sécurité bien connue des experts : open redirect. Cette brèche empêche un navigateur web d'authentifier correctement les URL. De facto, les pirates peuvent relayer les utilisateurs d'Office 365 sur une page URL frauduleuse sans qu'un avertissement ne sois affiché.

“Les attaquants pourraient abuser des redirections ouvertes pour ajouter un lien vers une URL malveillante dans un domaine de confiance. De tels abus peuvent empêcher les utilisateurs et les solutions de sécurité de reconnaître rapidement une intention malveillante”, souligne l'équipe de Microsoft 365 Defender Threat Intelligence. Microsoft a identifié 350 noms de domaine dédiés à la campagne de phishing.

Avant de cliquer sur un lien trouvé dans un courriel, on vous conseille généralement de le survoler avec votre souris. De cette manière, vous pouvez consulter en un coup d'oeil l'adresse URL. Dans ce cas-ci, les pirates sont parvenus à contourner les systèmes mis en place. “Les utilisateurs voient un nom de domaine légitime qui est probablement associé à une entreprise qu'ils connaissent et en qui ils ont confiance”, poursuit l'éditeur de logiciels. De son côté, Google rappelle que l'aperçu d'un lien survolé “n'est pas un indicateur de sécurité fiable”.

Lire aussi : une nouvelle arnaque au colis demande de payer des frais de reprogrammation, prudence

Pour endormir la méfiance des victimes, les hackers ajoutent aussi un reCAPTCHA à leurs redirections. Ce système de détection permet aux sites web de vérifier qu'un internaute n'est pas un robot. Ces éléments permettent d'éviter que l'internaute ne se doute que le piège est en train de se refermer sur lui.


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

NordVPN lance une protection des appels pour bloquer les arnaques et le démarchage téléphonique

La « Protection des appels », la nouvelle fonctionnalité de NordVPN, vise à lutter contre les arnaques et les appels téléphoniques abusifs. Elle est capable d’alerter les utilisateurs avant même…

Un OS entièrement conçu par l’IA, une mise à jour urgente pour votre Samsung, c’est le récap’ de la semaine

Un internaute laisse l’IA créer son propre système d’exploitation, le Galaxy S26 Ultra livré en avance, le patch de sécurité de mars débarque chez Samsung, c’est le récap’ de la…

Xiaomi S20 : le robot aspirateur est à seulement 86 €, l’offre se termine ce soir !

Xiaomi est le spécialiste des appareils high-tech avec un excellent rapport qualité-prix. Mais à l’occasion du Choice Day AliExpress, le robot aspirateur Xiaomi S20 est à un prix hallucinant. Pour…

Honor Magic V2 à prix sacrifié : dernières heures pour vous offrir cet incroyable smartphone pliable, vite !

Sorti pour presque 2000 euros, le smartphone pliable Honor Magic V2 est maintenant disponible pour seulement 573,53 euros. C’est un excellent prix pour un smartphone de cette qualité qui peut…

Garmin Forerunner 255 : la montre GPS multisport passe sous les 160 €

La Garmin Forerunner 255, toujours aussi populaire, voit son prix chuter au plus bas. Pendant quelques heures encore, AliExpress la propose sous la barre des 160 €. Découvrir l’offre sur…

Le PS Store de la PS5 affiche des prix différents pour le même jeu si vous êtes connecté à votre compte PlayStation ou non

Un mécanisme de tarification dynamique sur le PS Store modifie les prix des jeux selon certains critères. L’un d’entre eux semble être la connexion ou non à un compte PlayStation…

Le câble inclus avec le Galaxy S26 Ultra n’est pas compatible avec la charge rapide du smartphone

Pour recharger le Galaxy S26 Ultra à pleine vitesse, il ne faut pas utiliser le câble inclus dans la boîte du smartphone. Tout cela n’est pas très intuitif, Samsung.  Certains…

Orange a trouvé la solution contre le spam : l’opérateur va afficher le nom de celui qui appelle

Orange dévoile sa technologie Branded Calling, qui affiche le nom de l’entreprise appelante sur l’écran du destinataire. L’utilisateur pourra ainsi identifier s’il s’agit d’un spam ou s’il souhaite répondre à…

Une sortie dès 2027 pour la PS6 ? La retarder coûterait plus cher à Sony que de payer la RAM au prix fort

La sortie de la PS6 ne serait pas retardée à 2028 ou 2029, comme le clament certaines sources. Malgré la crise de la RAM et du stockage que l’on connaît,…

Ce mail vous paraît louche ? ChatGPT peut vous dire si c’est une arnaque, on vous explique tout

En plus de répondre à toutes vos questions et de vous aider dans de nombreuses situations, savez-vous que ChatGPT peut également devenir un rempart contre les arnaques en ligne ?…