Pirater Microsoft Teams avec un GIF ? C’est possible, la preuve

La popularité et l’ubiquité des logiciels de Microsoft en font une cible de choix pour les hackers de tout poil. Des chercheurs en sécurité ont dévoilé une technique de phishing qui, de par son attrait et si elle est utilisée à grande échelle, pourrait faire des dégâts.

Microsoft Teams

Cette attaque prénommée GIFShell permettrait aux pirates d’utiliser Microsoft Teams pour subtiliser les données des utilisateurs. Ils exploitent pas moins de sept vulnérabilités de l’application de communication collaborative pour non seulement voler des données personnelles, mais aussi pour exécuter des commandes. Rien que de très classique jusque-là.

C’est “l'appât” utilisé qui rendrait cette campagne dangereuse, puisque le code malicieux se cache dans des GIF, ces images que les gens s’échangent sur les réseaux pendant les visios interminables sur Microsoft Teams, par exemple. Le site BleepingComputer explique que les chercheurs ont réussi à infiltrer l’infrastructure logicielle de Microsoft pour opérer leur campagne. Cela rend d’autant plus difficile la détection d'activités illicites, l’exfiltration des données paraissant tout à fait normale aux systèmes de surveillance des serveurs de Microsoft.

Comment GIFShell exploite les GIF pour voler vos données dans Teams

Les hackers ont compris que Microsoft ne scanne pas entièrement la partie encodée en Base64 des GIF. C’est là que réside le code malicieux, en cohabitation avec le vrai GIF. Comme les messages et les GIF sont stockés dans des fichiers facilement accessibles, il ne reste aux hackers qu’à exécuter le programme intégré dans le fichier image pour rediriger l’entrée et la sortie du shell de la victime vers un ordinateur distant. Se faire passer pour des utilisateurs légitimes aux yeux des contrôles de sécurité des serveurs de Microsoft, modifier les fichiers envoyés et les liens générés par Microsoft pour que les utilisateurs téléchargent un exécutable sur un serveur distant: les étapes à franchir sont nombreuses, et pas franchement à la portée du premier hacker.

C’est peut-être la raison pour laquelle, trois mois après la découverte des diverses failles de sécurité qu’exploite GIFShell, Microsoft n’a toujours pas agi pour éliminer ces dernières. Dans leur réponse aux chercheurs, sans pour autant nier le problème, ils en appellent surtout à la responsabilité individuelle des utilisateurs de Microsoft Teams: “nous recommandons aux utilisateurs d'adopter de bonnes habitudes en ligne, notamment de faire preuve de prudence lorsqu'ils cliquent sur des liens vers des pages Web, ouvrent des fichiers inconnus ou acceptent des transferts de fichiers”.

Source: BleepingComputer


Réagissez à cet article !

Demandez nos derniers articles !

DJI Mini 3 Fly More Combo : le prix du drone 4K ultra-léger chute de 200 €

Le pack DJI Mini 3 incluant trois batteries et la télécommande DJI RC avec écran intégré est à un très bon prix sur Amazon. Le bundle le plus complet est…

L’iPhone Fold pourrait offrir une expérience hybride, à mi-chemin entre iPhone et iPad

Le tout premier iPhone pliant revient sur le devant de la scène avec une nouvelle rumeur : après son design, sa fiche technique ou encore son prix, c’est au tour de…

Google Play : essais de jeux sans payer, achat de titres pour PC… Le gaming est à l’honneur avec ces nouveautés

Google annonce plusieurs nouveautés sur le Play Store. Toutes orientées vers le jeu, elles atténuent la frontière entre mobile et PC. Voici ce qui arrivera prochainement chez nous. Ça fait…

One UI 8.5 arrive très bientôt sur les Samsung Galaxy S25, préparez-vous à faire la mise à jour

Après l’arrivée officielle de One UI 8.5 sur le marché en même temps que les Galaxy S26, Samsung devrait bientôt déployer la mise à jour sur les Galaxy S25. La…

Kia montre la EV2 en vidéo, un petit SUV électrique prêt à envahir les villes

Les petits SUV électriques se multiplient sur le marché européen. Les constructeurs cherchent à séduire les conducteurs urbains avec des modèles plus compacts. Une nouvelle vidéo montre justement l’un des…

Claude : oubliez le copier-coller, l’IA synchronise désormais vos tableurs Excel et présentations PowerPoint

Anthropic continue de renforcer les compétences de Claude afin de le rendre indispensable dans le paysage des IA. La dernière mise à jour instaure notamment une fonction de conversation unique…

IA

Disney+ : après le HDR, c’est au tour du Dolby Vision de faire son retour sur la plateforme

Les choses reviennent tout doucement à la normale sur Disney+, qui a récemment désactivé plusieurs technologies d’affichage. Il y a quelques jours, la plateforme de streaming a de nouveau rendu…

Ce smartphone français renforcé n’a besoin que d’une recharge par mois

Avenir Telecom annonce l’arrivée du Energizer P30K Apex. Sa particularité ? Une énorme batterie qui peut le faire tenir jusqu’à un mois en fonction des usages. Sa fiche technique n’a…

Bonne nouvelle : Android va bientôt bloquer une technique qui permet d’envoyer des SMS frauduleux

Les textos frauduleux restent une menace persistante pour les smartphones. Certaines attaques utilisent une technique appelée SMS blasting pour envoyer des messages malveillants à grande échelle. Google prépare une nouvelle…

Windows 11 : vous pourrez bientôt transformer votre PC en Xbox avec cette nouvelle interface qui arrive très vite

En marge de la GDC, Microsoft a annoncé que le mode Full Screen Experience proposé sur la Xbox ROG Ally arrivera officiellement sur Windows 11 courant du mois d’avril. Rebaptisé…