Check Point met en garde contre 40 000 attaques de phishing liées à la finance

Plus de 40 000 e-mails de phishing usurpant l’identité de SharePoint et DocuSign révèlent l’ampleur croissante des attaques d’usurpation de services cloud.

Écrit par
Ken Underhill
Ken Underhill
Dec 10, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des cybercriminels ont lancé une campagne de phishing d’envergure en usurpant l’identité de SharePoint, DocuSign et d’autres services de signature électronique — envoyant plus de 40 000 e-mails malveillants conçus pour inciter les utilisateurs à ouvrir de faux documents financiers. 

La campagne, découverte par les chercheurs de Check Point, montre avec quelle facilité les attaquants peuvent imiter des plateformes de partage de fichiers de confiance pour voler des identifiants et lancer des transactions frauduleuses.

« Les attaquants savent que les entreprises travaillent au sein de plateformes comme SharePoint et d’outils de signature électronique. Dissimuler des e-mails de phishing parmi des flux de travail de confiance leur confère donc un avantage immédiat », a déclaré Dave Meister, Global Head of Managed Services chez Check Point Software.  

Il a ajouté : « À mesure que nos processus numériques s’automatisent, ces escroqueries passent à l’échelle encore plus rapidement, contournent le scepticisme humain et exploitent précisément les systèmes sur lesquels les entreprises s’appuient pour avancer vite. »

Les secteurs utilisant des flux documentaires dans le collimateur

Les e-mails restent le vecteur d’accès initial le plus courant et les secteurs qui dépendent fortement des contrats, des factures et des documents financiers demeurent particulièrement vulnérables aux attaques d’usurpation convaincantes. 

La campagne a ciblé plus de 6 100 organisations aux États-Unis, en Europe, au Canada, dans la région APAC et au Moyen-Orient — dont beaucoup exercent dans des secteurs où les flux documentaires sont au cœur des activités quotidiennes, notamment le conseil, la technologie, l’immobilier, la santé, la finance et l’administration.

Usurpation de SharePoint et des outils de signature électronique à grande échelle

Les attaquants ont détourné la fonction de réécriture des liens sécurisés de Mimecast, faisant transiter toutes les URL malveillantes par mimecastprotect[.]com — un domaine auquel de nombreux utilisateurs et filtres accordent implicitement leur confiance. 

Ce camouflage a permis aux liens malveillants de contourner les défenses automatisées tout en paraissant légitimes dans la boîte de réception de l’utilisateur.

Les e-mails eux-mêmes étaient conçus pour ressembler à de véritables notifications de SharePoint ou de signature électronique. 

Advertisement

Les attaquants ont copié les logos de Microsoft, les conventions de mise en forme, les en-têtes et des boutons d’appel à l’action standard tels que Examiner le document.

Ils ont également usurpé des noms d’expéditeur tels que « X via SharePoint (Online) » et « eSignDoc via Y », en imitant les conventions de nommage des services authentiques.

Une variante apparentée, de type DocuSign, utilisait une autre méthode de redirection, en passant par Bitdefender GravityZone et le service de suivi des clics d’Intercom. 

Contrairement à l’attaque principale, cette variante dissimule entièrement la destination finale du phishing derrière une redirection tokenisée — la rendant encore plus difficile à détecter, à bloquer ou à analyser.

Des attaques de phishing dissimulées au grand jour

Cette campagne illustre une tendance plus large du phishing : les attaquants s’appuient de plus en plus sur des infrastructures légitimes pour donner de la crédibilité à leurs messages malveillants. 

En utilisant des redirections ouvertes, des services de réécriture de liens sécurisés et l’image de marque de services SaaS de confiance, les adversaires réduisent les indices visuels et techniques qui alertent généralement les utilisateurs du danger.

Comme les liens malveillants semblent encapsulés dans des outils de sécurité connus, même les utilisateurs expérimentés peuvent hésiter à les remettre en question. 

Et bien qu’aucun CVE ni exploit logiciel ne soit impliqué, les attaquants utilisent l’ingénierie sociale et la tromperie pour dérober des identifiants ou obtenir un accès non autorisé — des techniques qui continuent d’alimenter les campagnes de phishing réussies dans tous les secteurs.

Comment renforcer vos défenses contre le phishing

Face à des campagnes de phishing toujours plus sophistiquées, les entreprises doivent adopter une approche en profondeur pour protéger leurs utilisateurs et leurs données.  

  • Abordez avec prudence les liens intégrés et vérifiez les informations sur l’expéditeur, les incohérences de mise en forme et les adresses e-mail discordantes avant d’interagir avec eux.
  • Survolez les liens pour vérifier leur véritable destination et accédez directement aux documents via des plateformes de confiance plutôt que par les URL fournies dans les e-mails.
  • Mettez en œuvre une authentification multifacteur résistante au phishing, appliquez le principe du moindre privilège et imposez des contrôles solides de l’identité et des accès sur tous les comptes critiques.
  • Renforcez l’authentification des e-mails avec une configuration correcte de DMARC, DKIM et SPF afin de réduire les risques d’usurpation et d’imitation.
  • Déployez des outils avancés de sécurité des e-mails tels que des moteurs anti-phishing, le filtrage des URL, l’analyse comportementale, le sandboxing et des fonctions de signalement par les utilisateurs.
  • Organisez régulièrement des formations de sensibilisation des employés et des simulations de phishing régulières reflétant les techniques modernes de redirection et d’usurpation.
  • Validez les flux de travail financiers et d’approbation des documents au moyen d’une vérification hors bande et surveillez l’activité SaaS afin de repérer les accès ou comportements de partage inhabituels.
Advertisement

Ces mesures contribuent à limiter l’ampleur des dégâts et à renforcer la cyberrésilience.

Quand la confiance devient une surface d’attaque

Cette campagne souligne une réalité croissante : les attaquants n’ont pas toujours besoin d’exploits sophistiqués — il leur suffit parfois de paraître légitimes. 

Les opérations de phishing brouillent désormais régulièrement la frontière entre communications authentiques et malveillantes en détournant des services cloud de confiance, des marques familières et des flux de travail professionnels courants. 

À mesure que les entreprises s’appuient sur les échanges de documents numériques et les systèmes de transaction en ligne, ces attaques fondées sur l’usurpation d’identité sont appelées à s’accélérer. 

Les attaquants perfectionnant leur capacité à imiter les processus financiers et opérationnels courants, même les flux de travail les plus ordinaires peuvent rapidement devenir des points d’entrée à haut risque.

Dans un paysage des menaces où la confiance peut être facilement falsifiée, les entreprises doivent s’orienter vers des architectures qui vérifient chaque interaction — principes fondamentaux d’une approche zero trust.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.