Black Hat 2026 : Barracuda détaille une attaque BEC propulsée par l’IA

Les recherches de Barracuda à Black Hat USA 2026 montrent comment les assistants de messagerie dotés d’IA peuvent accélérer les attaques de compromission de messagerie professionnelle.

Écrit par
Ken Underhill
Ken Underhill
Aug 6, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Dans le cadre de ses recherches menées à Black Hat USA 2026, Barracuda a publié une PoC montrant comment des attaquants pourraient utiliser des assistants de messagerie dotés d’IA pour transformer le compte compromis d’un employé en attaque BEC à grande échelle. 

Les chercheurs ont déclaré que le principal risque réside dans le fait que les assistants IA accélèrent la reconnaissance, l’hameçonnage et la fraude en utilisant des comptes compromis. 

L’attaque a utilisé Microsoft Copilot, mais Barracuda a indiqué que ces techniques s’appliquent à d’autres assistants de messagerie dotés d’IA. 

Les chercheurs ont montré comment un attaquant pouvait passer de la compromission du compte d’un seul employé à l’usurpation de l’identité d’un PDG et au détournement d’un virement de 247 500 dollars, avec un minimum d’intervention manuelle.

Principaux enseignements de l’étude de Barracuda

  • Barracuda a montré comment les assistants de messagerie dotés d’IA peuvent rapidement transformer un compte compromis en attaque de compromission de messagerie professionnelle (BEC).
  • En utilisant Microsoft Copilot, les chercheurs ont montré comment des attaquants pouvaient usurper l’identité d’un PDG et détourner un virement de 247 500 dollars.
  • Les assistants IA ont accéléré la reconnaissance, l’hameçonnage, la persistance et la fraude en utilisant les accès dont les attaquants disposaient déjà.
  • Les solutions traditionnelles de sécurité de la messagerie ont eu du mal à détecter les attaques provenant de comptes légitimes compromis.
  • Les entreprises devraient surveiller les comptes dotés d’IA, détecter les abus liés aux règles de boîte de réception et vérifier indépendamment les transactions financières.

Les assistants de messagerie dotés d’IA ont accéléré les attaques post-compromission

La preuve de concept a débuté après qu’un attaquant a obtenu l’accès au compte de messagerie d’un employé. 

En utilisant Copilot, l’attaquant a rapidement analysé la boîte de réception compromise afin d’identifier les relations au sein de l’organisation, les dirigeants, les échanges financiers et d’autres cibles à forte valeur pour de nouvelles compromissions. 

Pour maintenir sa persistance, l’attaquant a demandé à Copilot de créer une règle de boîte de réception redirigeant les notifications de connexion vers le dossier Éléments supprimés, empêchant ainsi la victime de voir les alertes concernant des connexions suspectes. 

Barracuda a noté que l’abus des règles de boîte de réception est déjà une tactique courante dans les compromissions de Microsoft 365, mais que les assistants IA peuvent réduire considérablement le temps et l’expertise nécessaires à la configuration de ces règles.

Advertisement

L’hameçonnage généré par l’IA a permis de compromettre le compte du PDG

Après avoir identifié le PDG comme cible, l’attaquant a demandé à Copilot de rédiger un e-mail d’hameçonnage correspondant au style d’écriture de l’employé compromis, en utilisant les informations recueillies dans les échanges de messagerie existants.

Comme le message d’hameçonnage provenait d’un compte interne légitime et reflétait le style de communication habituel de l’employé, il semblait digne de confiance. 

Le PDG a cliqué sur un lien malveillant contenu dans une facture, qui passait par un proxy adversary-in-the-middle (AitM), permettant à l’attaquant de capturer le jeton de session authentifiée du PDG et de contourner l’authentification multifacteur.

Une fois dans la boîte aux lettres du PDG, l’attaquant a reproduit la technique de la règle de boîte de réception pour masquer les notifications de sécurité, avant d’utiliser Copilot afin de résumer les échanges financiers récents.

Une seule invite a produit une synthèse des factures, des virements en attente et d’autres échanges financiers sensibles. 

Parmi les résultats figurait un virement de 247 500 dollars en attente de l’approbation finale.

L’attaquant a ensuite utilisé Copilot pour rédiger, depuis le compte du PDG, un e-mail demandant à l’équipe financière de mettre à jour les coordonnées bancaires du bénéficiaire avant le traitement du paiement. 

Comme la demande provenait de la boîte aux lettres légitime du PDG, faisait référence à une transaction en cours et correspondait au style d’écriture du dirigeant, les contrôles traditionnels de sécurité de la messagerie avaient peu de raisons de signaler le message.

L’équipe financière a mis à jour les coordonnées bancaires, ce qui a entraîné la redirection du paiement vers un compte contrôlé par l’attaquant.

Advertisement

Comment les attaquants ont effacé leurs traces

Pour dissimuler la fraude, l’attaquant a créé une autre règle de transfert redirigeant les réponses de l’équipe financière vers une adresse e-mail contrôlée par l’attaquant, tout en les masquant au PDG. 

Copilot a ensuite été utilisé pour localiser et supprimer rapidement les e-mails liés à la transaction frauduleuse, contribuant ainsi à effacer les preuves de la compromission.

Barracuda a conclu que les assistants IA n’introduisent pas de nouveaux privilèges, mais augmentent la vitesse et l’efficacité avec lesquelles les attaquants peuvent exploiter les comptes compromis. 

Une fois compromis, les assistants IA aident les attaquants à identifier rapidement les cibles, à faire émerger les données sensibles et à accélérer les activités post-compromission. 

Comment les entreprises peuvent sécuriser les comptes de messagerie dotés d’IA

Les chercheurs recommandent de surveiller les comptes dotés d’IA afin de détecter les activités post-compromission, de sécuriser les comptes à privilèges, de détecter les règles de boîte de réception suspectes et de recourir à une vérification secondaire pour les transactions financières. 

En outre, les entreprises devraient envisager une authentification multifacteur résistante à l’hameçonnage, des contrôles d’accès selon le principe du moindre privilège pour les assistants IA, ainsi qu’une surveillance continue des activités inhabituelles assistées par l’IA susceptibles d’indiquer une compromission de compte. 

À mesure que les attaques assistées par l’IA se multiplient, adopter Zero Trust peut aider les entreprises à limiter l’impact des comptes compromis et à réduire les mouvements latéraux.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.