Microsoft Teams : attention à ces grosses failles de sécurité, elles permettent de pirater vos données

Deux nouvelles failles de sécurité viennent d'être découvertes dans l'application Teams de Microsoft : l'une se cache dans les onglets de l'application, l'autre cible les invitations à rejoindre une discussion.

Microsoft Teams
Crédit photo : 123rf

Teams, c'est le couteau suisse des applications de messagerie et de vidéoconférence. Si l'application était au départ plutôt maigre, force est de constater que Teams ne cesse de s'enrichir de nouvelles fonctionnalités. Tant et si bien le logiciel a réussi à s'imposer comme l'une des applications de messagerie, de visio et de partage de documents les plus utilisées au Monde, surtout dans l'univers professionnel.

Mais l'application n'est pas exempte de bugs et surtout de failles de sécurité. Deux problèmes de taille ont été d'ailleurs récemment découverts : le premier concerne les onglets de l'application, tandis que le second est lié aux liens que vous avez peut-être déjà reçus et qui vous invitent à rejoindre une conversation.

À lire aussi : Microsoft lance Teams Premium avec des fonctionnalités alimentées par ChatGPT

Un malware peut se dissimuler dans les onglets de Teams

La première faille repérée par Proofpoint concerne les onglets de Microsoft Teams, qui permettent aux applications tierces de dialoguer avec l'application. Les onglets sont notamment utilisés lorsque vous partagez un fichier sur OneDrive, quand vous synchronisez votre agenda, etc.

Le souci, c'est que l'usage de ces onglets peut facilement se détourner. Selon les experts en cybersécurité de Proofpoint, un attaquant peut aisément créer un faux onglet, comme sur la capture ci-dessous, et pirater n'importe quel utilisateur. Ce faux onglet sert alors à diffuser une campagne de phishing, tout ce qu'il y a de plus classique, mais aussi mener à une page Web sur laquelle est dissimulé un malware, lequel donne ensuite accès au compte Office 365 des victimes.

Une seconde faille concernant Teams a également été découverte par la même équipe spécialisée en cybersécurité. Plutôt que de pointer vers une page Web, les Tabs peuvent rediriger les utilisateurs vers un fichier qui se télécharge automatiquement.

Microsoft Teams faux onglet

Attention à ces fausses invitations à rejoindre une conversation Teams

Et ce n'est pas tout : un attaquant peut aussi altérer un lien d'invitation Teams. Ici, le hack est encore plus difficile à percer à jour, car le lien semble légitime. Mais en réalité, c'est l'URL qui se cache derrière le lien et qui a été modifiée. Cette même URL renvoie alors vers un site ou un exécutable malveillant.

Proofpoint estime que ces menaces ne sont pas à prendre à la légère. Certes, l'attaquant doit déjà disposer d'un accès à un compte compromis Teams. Mais selon l'entreprise, 60% des utilisateurs de Microsoft 365 ont été victimes d'une prise de contrôle “réussie” de leur compte en 2022. Un chiffre qui fait froid dans le dos.

Microsoft Teams meeting

Source : Proofpoint


Réagissez à cet article !

Demandez nos derniers articles !

Vous comptez acheter une RTX 5060 Ti ? On vous conseille de faire vite, les stocks pourraient bientôt disparaître

Une récente rumeur prétend que Nvidia s’apprêterait à stopper la production de RTX 5060 Ti d’ici quelques jours. Le constructeur chercherait ainsi  à écouler les stocks… et donc à faire…

Un film entièrement généré par IA va être diffusé au cinéma

Des films générés à 100 % par l’intelligence artificielle, il y en a beaucoup. Mais aucun n’a atteint les salles obscures. Jusqu’à cet été où un long-métrage IA sera diffusé…

IA

Starfield pourrait bientôt sortir sur Nintendo Switch 2, autant dire que l’on craint le pire

Un listing de Starfield sur Switch 2 vient tout juste d’être repéré à Taïwan, laissant penser que le jeu devrait bientôt sortir sur la console de Nintendo. Après le lancement…

Steam pourrait bientôt vous aider à faire des économies grâce à cette fonctionnalité inspirée de la concurrence

Les joueurs PC le savent bien, les jeux dans leur liste de souhaits sont très régulièrement en promotion. Toutefois, toutes les promotions ne se valent pas, et il arrive encore…

iPhone : cette gigantesque faille de sécurité peut vider votre compte en banque avec une méthode digne d’un film d’espionnage

Dans une récente vidéo, le YouTubeur Veritasium démontre comment il est possible de voler jusqu’à 10 000 dollars, simplement en ciblant un iPhone verrouillé. Il n’est même pas nécessaire d’avoir…

Marre des YouTube Shorts ? Vous allez enfin pouvoir vous en débarrasser sur mobile

YouTube va plus loin dans le contrôle de l’affichage des Shorts. Après l’option permettant de les limiter, il est possible de les supprimer. Un ajout que beaucoup attendaient pour ne…

Les États-Unis viennent de révéler leur plan pour poser un réacteur nucléaire sur la Lune

Le nucléaire spatial n’est plus une promesse lointaine aux États-Unis. Un mémorandum officiel vient de fixer des dates concrètes pour envoyer des réacteurs en orbite et sur la Lune. La…

Le Honor 600 est officiel, un design soigné mais un upgrade timide

Honor annonce l’arrivée en France de son nouveau smartphone milieu de gamme, le Honor 600. Remplaçant du Honor 400, ce nouveau modèle reprend en grande partie le positionnement de son…

AliExpress lance ses offres de printemps : jusqu’à -60 % sur les meilleurs produits tech

C’est parti pour les offres de printemps chez AliExpress, avec une avalanche de promos sur la tech. Smartphones, tablettes, objets connectés, informatique… Voici les meilleures affaires à saisir avant la…

Voiture électrique : une batterie solide produite en masse dès 2026, la Chine est confiante

Greater Bay Technology, entreprise chinoise à la pointe sur les batteries solides, vise une production industrielle courant 2026. Après des années de “teasing”, cette technologie révolutionnaire arriverait enfin dans des…