Une attaque contre Microsoft 365 compromet 12 000 boîtes mail dans 10 000 organisations

Écrit par
Liz Ticong
Liz Ticong
Sep 25, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Plus de 12 000 boîtes mail dans plus de 10 000 organisations ont été compromises lors d’une attaque de grande ampleur contre Microsoft 365, liée au service de cybercriminalité EvilTokens.

Les chercheurs de Microsoft ont relié la campagne à une plateforme de phishing-as-a-service qui détournait l’authentification légitime par code d’appareil pour accéder à des comptes professionnels. Les victimes appartenaient notamment aux secteurs des services financiers, de la santé et de l’enseignement supérieur, ainsi qu’à d’autres secteurs dans le monde.

Un compte compromis pouvait également fournir aux attaquants un point d’appui crédible pour cibler d’autres personnes au sein de l’organisation et à l’extérieur.

Des connexions Microsoft légitimes ont permis aux attaquants d’accéder aux comptes

EvilTokens s’appuyait sur un flux d’authentification par code d’appareil conçu à l’origine pour des appareils tels que les téléviseurs connectés et les systèmes de visioconférence. Les attaquants s’inséraient dans ce processus et fournissaient aux victimes un code associé à une session contrôlée par les attaquants.

Les victimes qui suivaient le leurre étaient finalement redirigées vers la véritable page de connexion des appareils de Microsoft. La saisie du code fourni et l’achèvement de l’authentification normale pouvaient autoriser la session de l’attaquant sans lui révéler le mot de passe de la victime. MFA pouvait tout de même apparaître au cours du processus, donnant aux victimes une raison supplémentaire de croire que la connexion était légitime.

Microsoft a constaté que les attaquants enregistraient parfois de nouveaux appareils dans les 10 minutes environ suivant la compromission. D’autres opérateurs attendaient avant de créer des règles de boîte mail malveillantes ou d’extraire des données de messagerie, réduisant potentiellement le risque d’une détection immédiate.

L’exploitation des codes d’appareil n’est pas propre à EvilTokens. Des chercheurs ont documenté d’autres attaques exploitant des flux d’authentification Microsoft légitimes pour accéder à des comptes professionnels via une infrastructure de connexion de confiance.

Les boîtes mail dérobées sont devenues un vecteur de fraude financière

Les outils d’IA intégrés à EvilTokens pouvaient analyser les boîtes mail compromises à la recherche de personnes et de conversations sensibles sur le plan financier. Le service pouvait identifier les dirigeants, les équipes financières, les administrateurs, les factures en attente, les discussions sur les virements et les contacts professionnels de confiance.

Advertisement

L’accès à Microsoft Graph pouvait également aider les opérateurs à cartographier les rôles et les autorisations au sein de l’organisation.

Le contenu des boîtes mail pouvait ensuite être résumé et utilisé pour faciliter l’usurpation d’identité ou la compromission de la messagerie professionnelle. L’accès à de véritables comptes fournissait aux opérateurs de la matière pour rédiger des messages liés à des paiements, des projets ou des relations professionnelles réels.

Microsoft et ses partenaires ont depuis perturbé l’opération, en saisissant 50 sites web et en désactivant plus de 150 domaines associés. La police britannique a également arrêté deux hommes en lien avec l’opération présumée. 

Une seule boîte mail compromise peut exposer des personnes qui n’ont jamais été hameçonnées

Si votre organisation enquête sur un compte compromis, ne considérez pas la boîte mail d’origine comme l’unique point d’exposition. Toute personne ayant échangé des informations financières ou professionnelles sensibles avec cet employé peut également devenir une cible utile pour l’attaquant.

Les équipes et les employés qui travaillent régulièrement avec des fournisseurs externes peuvent devenir des cibles secondaires une fois que les attaquants ont accès à de véritables conversations professionnelles. Un message envoyé depuis un compte réel peut faire référence à une facture réelle, à un projet en cours ou à un contact connu, permettant à une activité malveillante de se fondre dans l’utilisation normale du compte.

Les équipes de sécurité et les employés concernés devraient effectuer les vérifications suivantes dès qu’une compromission est soupçonnée.

  • Restreindre l’authentification par code d’appareil lorsqu’elle n’est pas nécessaire. Microsoft recommande de bloquer ce flux partout où cela est possible et de limiter strictement les exceptions aux comptes et aux appareils qui en dépendent.
  • Rechercher et supprimer les accès laissés après la compromission. Vérifiez les appareils nouvellement enregistrés, les règles de boîte mail suspectes, les sessions actives, les jetons d’actualisation, les activités inhabituelles dans Microsoft Graph et les messages sortants inattendus. La réinitialisation d’un mot de passe peut ne pas mettre fin à toutes les sessions.
  • Vérifier les demandes financières inhabituelles par un autre canal. Les modifications de paiement, les virements, les mises à jour de factures et les demandes concernant des informations sensibles doivent être confirmés à l’aide d’un numéro de téléphone connu ou d’une autre méthode de confiance.
Advertisement

Toute personne en contact avec un compte Microsoft 365 compromis doit partir du principe que les attaquants ont peut-être déjà appris suffisamment de choses sur l’organisation pour approcher quelqu’un d’autre de manière convaincante. Le confinement doit couvrir à la fois le compte compromis et les personnes ou relations professionnelles exposées par son intermédiaire.

Autres actualités de cybersécurité : CVE-2026-93616 a permis à des attaquants de cibler les serveurs Check Point Security Management sans interaction de l’utilisateur.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.