Des cybercriminels ont lancé une campagne de phishing d’envergure en usurpant l’identité de SharePoint, DocuSign et d’autres services de signature électronique — envoyant plus de 40 000 e-mails malveillants conçus pour inciter les utilisateurs à ouvrir de faux documents financiers.
La campagne, découverte par les chercheurs de Check Point, montre avec quelle facilité les attaquants peuvent imiter des plateformes de partage de fichiers de confiance pour voler des identifiants et lancer des transactions frauduleuses.
« Les attaquants savent que les entreprises travaillent au sein de plateformes comme SharePoint et d’outils de signature électronique. Dissimuler des e-mails de phishing parmi des flux de travail de confiance leur confère donc un avantage immédiat », a déclaré Dave Meister, Global Head of Managed Services chez Check Point Software.
Il a ajouté : « À mesure que nos processus numériques s’automatisent, ces escroqueries passent à l’échelle encore plus rapidement, contournent le scepticisme humain et exploitent précisément les systèmes sur lesquels les entreprises s’appuient pour avancer vite. »
Les secteurs utilisant des flux documentaires dans le collimateur
Les e-mails restent le vecteur d’accès initial le plus courant et les secteurs qui dépendent fortement des contrats, des factures et des documents financiers demeurent particulièrement vulnérables aux attaques d’usurpation convaincantes.
La campagne a ciblé plus de 6 100 organisations aux États-Unis, en Europe, au Canada, dans la région APAC et au Moyen-Orient — dont beaucoup exercent dans des secteurs où les flux documentaires sont au cœur des activités quotidiennes, notamment le conseil, la technologie, l’immobilier, la santé, la finance et l’administration.
Usurpation de SharePoint et des outils de signature électronique à grande échelle
Les attaquants ont détourné la fonction de réécriture des liens sécurisés de Mimecast, faisant transiter toutes les URL malveillantes par mimecastprotect[.]com — un domaine auquel de nombreux utilisateurs et filtres accordent implicitement leur confiance.
Ce camouflage a permis aux liens malveillants de contourner les défenses automatisées tout en paraissant légitimes dans la boîte de réception de l’utilisateur.
Les e-mails eux-mêmes étaient conçus pour ressembler à de véritables notifications de SharePoint ou de signature électronique.
Les attaquants ont copié les logos de Microsoft, les conventions de mise en forme, les en-têtes et des boutons d’appel à l’action standard tels que Examiner le document.
Ils ont également usurpé des noms d’expéditeur tels que « X via SharePoint (Online) » et « eSignDoc via Y », en imitant les conventions de nommage des services authentiques.
Une variante apparentée, de type DocuSign, utilisait une autre méthode de redirection, en passant par Bitdefender GravityZone et le service de suivi des clics d’Intercom.
Contrairement à l’attaque principale, cette variante dissimule entièrement la destination finale du phishing derrière une redirection tokenisée — la rendant encore plus difficile à détecter, à bloquer ou à analyser.
Des attaques de phishing dissimulées au grand jour
Cette campagne illustre une tendance plus large du phishing : les attaquants s’appuient de plus en plus sur des infrastructures légitimes pour donner de la crédibilité à leurs messages malveillants.
En utilisant des redirections ouvertes, des services de réécriture de liens sécurisés et l’image de marque de services SaaS de confiance, les adversaires réduisent les indices visuels et techniques qui alertent généralement les utilisateurs du danger.
Comme les liens malveillants semblent encapsulés dans des outils de sécurité connus, même les utilisateurs expérimentés peuvent hésiter à les remettre en question.
Et bien qu’aucun CVE ni exploit logiciel ne soit impliqué, les attaquants utilisent l’ingénierie sociale et la tromperie pour dérober des identifiants ou obtenir un accès non autorisé — des techniques qui continuent d’alimenter les campagnes de phishing réussies dans tous les secteurs.
Comment renforcer vos défenses contre le phishing
Face à des campagnes de phishing toujours plus sophistiquées, les entreprises doivent adopter une approche en profondeur pour protéger leurs utilisateurs et leurs données.
- Abordez avec prudence les liens intégrés et vérifiez les informations sur l’expéditeur, les incohérences de mise en forme et les adresses e-mail discordantes avant d’interagir avec eux.
- Survolez les liens pour vérifier leur véritable destination et accédez directement aux documents via des plateformes de confiance plutôt que par les URL fournies dans les e-mails.
- Mettez en œuvre une authentification multifacteur résistante au phishing, appliquez le principe du moindre privilège et imposez des contrôles solides de l’identité et des accès sur tous les comptes critiques.
- Renforcez l’authentification des e-mails avec une configuration correcte de DMARC, DKIM et SPF afin de réduire les risques d’usurpation et d’imitation.
- Déployez des outils avancés de sécurité des e-mails tels que des moteurs anti-phishing, le filtrage des URL, l’analyse comportementale, le sandboxing et des fonctions de signalement par les utilisateurs.
- Organisez régulièrement des formations de sensibilisation des employés et des simulations de phishing régulières reflétant les techniques modernes de redirection et d’usurpation.
- Validez les flux de travail financiers et d’approbation des documents au moyen d’une vérification hors bande et surveillez l’activité SaaS afin de repérer les accès ou comportements de partage inhabituels.
Ces mesures contribuent à limiter l’ampleur des dégâts et à renforcer la cyberrésilience.
Quand la confiance devient une surface d’attaque
Cette campagne souligne une réalité croissante : les attaquants n’ont pas toujours besoin d’exploits sophistiqués — il leur suffit parfois de paraître légitimes.
Les opérations de phishing brouillent désormais régulièrement la frontière entre communications authentiques et malveillantes en détournant des services cloud de confiance, des marques familières et des flux de travail professionnels courants.
À mesure que les entreprises s’appuient sur les échanges de documents numériques et les systèmes de transaction en ligne, ces attaques fondées sur l’usurpation d’identité sont appelées à s’accélérer.
Les attaquants perfectionnant leur capacité à imiter les processus financiers et opérationnels courants, même les flux de travail les plus ordinaires peuvent rapidement devenir des points d’entrée à haut risque.
Dans un paysage des menaces où la confiance peut être facilement falsifiée, les entreprises doivent s’orienter vers des architectures qui vérifient chaque interaction — principes fondamentaux d’une approche zero trust.





