Plus de 12 000 boîtes mail dans plus de 10 000 organisations ont été compromises lors d’une attaque de grande ampleur contre Microsoft 365, liée au service de cybercriminalité EvilTokens.
Les chercheurs de Microsoft ont relié la campagne à une plateforme de phishing-as-a-service qui détournait l’authentification légitime par code d’appareil pour accéder à des comptes professionnels. Les victimes appartenaient notamment aux secteurs des services financiers, de la santé et de l’enseignement supérieur, ainsi qu’à d’autres secteurs dans le monde.
Un compte compromis pouvait également fournir aux attaquants un point d’appui crédible pour cibler d’autres personnes au sein de l’organisation et à l’extérieur.
Des connexions Microsoft légitimes ont permis aux attaquants d’accéder aux comptes
EvilTokens s’appuyait sur un flux d’authentification par code d’appareil conçu à l’origine pour des appareils tels que les téléviseurs connectés et les systèmes de visioconférence. Les attaquants s’inséraient dans ce processus et fournissaient aux victimes un code associé à une session contrôlée par les attaquants.
Les victimes qui suivaient le leurre étaient finalement redirigées vers la véritable page de connexion des appareils de Microsoft. La saisie du code fourni et l’achèvement de l’authentification normale pouvaient autoriser la session de l’attaquant sans lui révéler le mot de passe de la victime. MFA pouvait tout de même apparaître au cours du processus, donnant aux victimes une raison supplémentaire de croire que la connexion était légitime.
Microsoft a constaté que les attaquants enregistraient parfois de nouveaux appareils dans les 10 minutes environ suivant la compromission. D’autres opérateurs attendaient avant de créer des règles de boîte mail malveillantes ou d’extraire des données de messagerie, réduisant potentiellement le risque d’une détection immédiate.
L’exploitation des codes d’appareil n’est pas propre à EvilTokens. Des chercheurs ont documenté d’autres attaques exploitant des flux d’authentification Microsoft légitimes pour accéder à des comptes professionnels via une infrastructure de connexion de confiance.
Les boîtes mail dérobées sont devenues un vecteur de fraude financière
Les outils d’IA intégrés à EvilTokens pouvaient analyser les boîtes mail compromises à la recherche de personnes et de conversations sensibles sur le plan financier. Le service pouvait identifier les dirigeants, les équipes financières, les administrateurs, les factures en attente, les discussions sur les virements et les contacts professionnels de confiance.
L’accès à Microsoft Graph pouvait également aider les opérateurs à cartographier les rôles et les autorisations au sein de l’organisation.
Le contenu des boîtes mail pouvait ensuite être résumé et utilisé pour faciliter l’usurpation d’identité ou la compromission de la messagerie professionnelle. L’accès à de véritables comptes fournissait aux opérateurs de la matière pour rédiger des messages liés à des paiements, des projets ou des relations professionnelles réels.
Microsoft et ses partenaires ont depuis perturbé l’opération, en saisissant 50 sites web et en désactivant plus de 150 domaines associés. La police britannique a également arrêté deux hommes en lien avec l’opération présumée.
Une seule boîte mail compromise peut exposer des personnes qui n’ont jamais été hameçonnées
Si votre organisation enquête sur un compte compromis, ne considérez pas la boîte mail d’origine comme l’unique point d’exposition. Toute personne ayant échangé des informations financières ou professionnelles sensibles avec cet employé peut également devenir une cible utile pour l’attaquant.
Les équipes et les employés qui travaillent régulièrement avec des fournisseurs externes peuvent devenir des cibles secondaires une fois que les attaquants ont accès à de véritables conversations professionnelles. Un message envoyé depuis un compte réel peut faire référence à une facture réelle, à un projet en cours ou à un contact connu, permettant à une activité malveillante de se fondre dans l’utilisation normale du compte.
Les équipes de sécurité et les employés concernés devraient effectuer les vérifications suivantes dès qu’une compromission est soupçonnée.
- Restreindre l’authentification par code d’appareil lorsqu’elle n’est pas nécessaire. Microsoft recommande de bloquer ce flux partout où cela est possible et de limiter strictement les exceptions aux comptes et aux appareils qui en dépendent.
- Rechercher et supprimer les accès laissés après la compromission. Vérifiez les appareils nouvellement enregistrés, les règles de boîte mail suspectes, les sessions actives, les jetons d’actualisation, les activités inhabituelles dans Microsoft Graph et les messages sortants inattendus. La réinitialisation d’un mot de passe peut ne pas mettre fin à toutes les sessions.
- Vérifier les demandes financières inhabituelles par un autre canal. Les modifications de paiement, les virements, les mises à jour de factures et les demandes concernant des informations sensibles doivent être confirmés à l’aide d’un numéro de téléphone connu ou d’une autre méthode de confiance.
Toute personne en contact avec un compte Microsoft 365 compromis doit partir du principe que les attaquants ont peut-être déjà appris suffisamment de choses sur l’organisation pour approcher quelqu’un d’autre de manière convaincante. Le confinement doit couvrir à la fois le compte compromis et les personnes ou relations professionnelles exposées par son intermédiaire.
Autres actualités de cybersécurité : CVE-2026-93616 a permis à des attaquants de cibler les serveurs Check Point Security Management sans interaction de l’utilisateur.





