Microsoft met en garde contre des leurres liés aux clés d’accès et des arnaques à la facture ciblant les comptes cloud

Microsoft a signalé deux opérations de phishing distinctes qui utilisent des services de confiance, l’usurpation d’identité de dirigeants et des leurres liés aux clés d’accès afin de voler de l’argent...

Microsoft a signalé deux opérations de phishing distinctes qui utilisent des services de confiance, l’usurpation d’identité de dirigeants et des leurres liés aux clés d’accès afin de voler de l’argent ou d’accéder à des environnements cloud d’entreprise.

Selon Microsoft, une campagne a envoyé plus d’un million d’e-mails frauduleux sur une période de trois jours en août 2026. Les messages usurpaient l’identité de hauts responsables des organisations ciblées et demandaient au personnel chargé des comptes fournisseurs d’effectuer des paiements ACH pour un prétendu renouvellement d’abonnement ServiceNow. Les cibles étaient principalement des entreprises américaines dans des secteurs tels que les services informatiques, les produits de consommation, l’immobilier et l’industrie manufacturière.

Les opérateurs ont utilisé une infrastructure de diffusion d’e-mails tierce et enregistré des domaines similaires afin de rendre les demandes crédibles. Leurs messages combinaient apparemment de fausses factures, des chaînes d’approbation falsifiées, l’image de marque de fournisseurs et des signatures utilisant les noms de véritables dirigeants. Microsoft a indiqué que la campagne semblait recourir à l’IA générative pour produire des modèles d’e-mails personnalisés et des brouillons spécifiques aux destinataires.

Appels et messages sur le thème des clés d’accès

Une deuxième série d’incidents, observée depuis mai 2026, impliquait de l’ingénierie sociale conçue pour compromettre des identités cloud Microsoft. Les attaquants ont contacté des employés via des numéros de téléphone personnels, des SMS et, dans certains cas, Microsoft Teams. Se faisant passer pour le personnel du support informatique, ils pressaient les victimes de mettre à jour leurs paramètres de clé d’accès, d’authentification multifacteur (MFA) ou d’authentification unique afin d’éviter une prétendue interruption de compte.

Les victimes étaient dirigées vers de fausses pages de connexion ou guidées à travers des flux d’authentification par attaque de l’homme du milieu et par code d’appareil. Au lieu de toujours voler les mots de passe, les attaquants pouvaient convaincre les utilisateurs d’approuver un accès ou d’enregistrer une méthode d’authentification contrôlée par l’adversaire.

Après avoir obtenu l’accès, les acteurs ont été observés ajoutant de nouvelles options MFA, menant des activités suspectes via l’API Microsoft Graph, téléchargeant des données depuis SharePoint et OneDrive, et collectant des informations de messagerie via des API REST. Dans un cas, une connexion inhabituelle depuis un appareil non géré a été suivie de tentatives d’énumération de services internes et de fichiers sensibles.

Mesures défensives

  • Former les équipes financières à vérifier de manière indépendante les demandes de modification de paiement ou les demandes de facture via des canaux de contact connus.
  • Exiger une validation hors bande pour les demandes adressées au centre d’assistance impliquant la MFA, les clés d’accès ou l’enregistrement d’appareils.
  • Surveiller les méthodes d’authentification nouvellement enregistrées, les appareils inconnus et les activités anormales de l’API Graph.
  • Restreindre l’authentification par code d’appareil lorsqu’elle n’est pas nécessaire et appliquer des politiques d’accès conditionnel aux appareils non gérés.

Microsoft a associé certaines parties de cette activité à plusieurs groupes de menaces suivis, tout en soulignant que l’infrastructure et les tactiques de phishing partagées rendent une attribution définitive difficile.