Les Attaquants Utilisent le Phishing de Passkeys pour Pirater les Comptes Microsoft Cloud et Exfiltrer des Données

Désolé, le contenu de cette page n'est pas disponible dans la langue que vous avez sélectionnée

Le Paysage des Menaces en Évolution : Le Phishing de Passkeys Cible les Comptes Microsoft Cloud

Preview image for a blog post

Le domaine de la cybersécurité est une course à l'armement perpétuelle, les acteurs de la menace innovant constamment leurs tactiques, techniques et procédures (TTP) pour contourner les contrôles de sécurité modernes. Microsoft a récemment dévoilé des informations critiques détaillant deux campagnes distinctes, mais tout aussi insidieuses, où des adversaires sophistiqués exploitent l'ingénierie sociale avancée et de nouveaux vecteurs de phishing, ciblant spécifiquement les environnements Microsoft Cloud. Ces campagnes démontrent un changement préoccupant vers le contournement des mécanismes robustes d'authentification multifacteur (MFA) par le biais du phishing de passkeys, conduisant finalement à la compromission de comptes et à l'exfiltration de données sensibles.

Campagne 1 : Usurpation d'Identité de Dirigeants et Fraude Financière à Grande Échelle

La première campagne, méticuleusement analysée par l'intelligence des menaces de Microsoft, s'est déroulée avec une rapidité et une ampleur alarmantes. Entre le 3 et le 5 août 2026, des acteurs de la menace ont orchestré un blitz e-mail massif, envoyant plus d'un million de messages frauduleux. Le TTP principal impliquait une usurpation d'identité de dirigeant sophistiquée, où les adversaires se faisaient passer pour des Chief Executive Officers (PDG) d'organisations ciblées. Ce spoofing de haut niveau visait à instiller un sentiment d'urgence et d'autorité, obligeant les destinataires à interagir avec des liens ou des pièces jointes malveillants. L'objectif principal de cette première vague était la fraude financière, en exploitant l'autorité perçue d'un PDG pour initier des transactions illicites ou collecter des informations financières sensibles. Le volume et la courte durée de cette campagne soulignent la capacité des attaquants à un déploiement rapide et à un abus étendu de l'infrastructure de livraison d'e-mails tierce pour contourner les filtres anti-spam conventionnels et les passerelles de sécurité e-mail.

Campagne 2 : Phishing de Passkeys Sophistiqué et Breaches Cloud

S'appuyant sur la compréhension fondamentale de l'ingénierie sociale, la deuxième campagne représente une approche plus avancée et ciblée, axée sur la compromission des environnements cloud par le phishing de passkeys. Les passkeys, bien que conçues pour renforcer la sécurité en remplaçant les mots de passe traditionnels et en offrant une authentification cryptographique forte, sont désormais instrumentalisées par les attaquants par des moyens trompeurs. Dans ce scénario, les acteurs de la menace élaborent des leurres de phishing très convaincants qui imitent les invites légitimes d'enregistrement ou de vérification de passkeys de Microsoft ou d'autres entités de confiance. Ces leurres sont conçus pour inciter les utilisateurs à « enregistrer » une passkey malveillante contrôlée par l'attaquant ou à révéler par inadvertance des jetons de session ou d'autres artefacts d'authentification qui facilitent le détournement de session. L'objectif ultime est d'obtenir un accès non autorisé aux comptes Microsoft Cloud, en contournant même les implémentations MFA robustes qui reposent sur l'interaction de l'utilisateur ou l'enregistrement de l'appareil. Une fois à l'intérieur, les attaquants passent à la reconnaissance, à l'escalade de privilèges et à l'exfiltration de données.

Principaux Vecteurs d'Attaque et TTPs Employés

Activités Post-Compromission : Exfiltration de Données et Mouvement Latéral

Suite à une prise de contrôle de compte réussie, les acteurs de la menace s'engagent généralement dans une série d'activités post-compromission visant à maximiser leurs gains illicites. Cela comprend une reconnaissance réseau approfondie au sein de l'environnement Microsoft Cloud, l'identification de dépôts de données précieux tels que les sites SharePoint, les dossiers OneDrive, les boîtes aux lettres Exchange Online et les comptes de stockage Azure. L'objectif principal se déplace souvent vers l'exfiltration de données sensibles, ciblant la propriété intellectuelle, les dossiers financiers, les données clients ou les informations personnelles identifiables (PII). De plus, les attaquants peuvent tenter un mouvement latéral au sein de l'infrastructure cloud, cherchant à élever les privilèges, à compromettre des comptes supplémentaires ou à établir des canaux de commande et de contrôle (C2) pour un accès et un contrôle à long terme. Les données exfiltrées peuvent ensuite être vendues sur les marchés du dark web, utilisées pour d'autres fraudes ou exploitées dans des attaques ciblées ultérieures.

Télémétrie Avancée et Criminalistique Numérique pour l'Attribution des Menaces

Dans le domaine de la criminalistique numérique et de la réponse aux incidents, la collecte de télémétrie complète est primordiale pour une attribution efficace des acteurs de la menace et la compréhension des vecteurs d'attaque. Des outils comme iplogger.org peuvent être instrumentaux dans les phases d'investigation initiales, permettant aux chercheurs de collecter des données de télémétrie avancées telles que les adresses IP, les chaînes User-Agent, les détails du FAI et les empreintes digitales des appareils à partir de liens ou de communications suspects. Cette extraction de métadonnées est vitale pour l'analyse des liens, l'identification de la source d'une cyberattaque et l'enrichissement des flux de renseignement sur les menaces, fournissant des informations critiques sur l'infrastructure opérationnelle de l'adversaire et ses techniques d'anonymisation choisies. La collecte et l'analyse proactives de ces artefacts forensiques permettent une identification rapide des actifs compromis et aident à construire une chronologie détaillée de la violation.

Atténuer la Menace : Une Stratégie de Défense Multi-Couches

La défense contre ces campagnes évolutives de phishing de passkeys et d'usurpation d'identité de dirigeants nécessite une stratégie de sécurité holistique et multicouche. Les organisations doivent dépasser les défenses périmétriques traditionnelles et adopter une posture de sécurité adaptative.

Conclusion

Les récentes campagnes mises en évidence par Microsoft soulignent la nature persistante et évolutive des cybermenaces. À mesure que les organisations adoptent de plus en plus les services cloud et les méthodes d'authentification avancées comme les passkeys, les acteurs de la menace adapteront inévitablement leurs TTP. En comprenant ces techniques de phishing sophistiquées, en adoptant une posture de sécurité proactive et en profondeur, et en tirant parti d'outils forensiques avancés, les organisations peuvent considérablement renforcer leur résilience contre les prises de contrôle de comptes et protéger les actifs critiques basés sur le cloud contre l'exfiltration malveillante.

X
Les cookies sont utilisés pour le bon fonctionnement du site https://iplogger.org. En utilisant les services du site, vous acceptez ce fait. Nous avons publié une nouvelle politique en matière de cookies, vous pouvez la lire pour en savoir plus sur la manière dont nous utilisons les cookies.