Des hackers font transiter leur hameçonnage par Google pour voler des identifiants Microsoft

KnowBe4 a découvert que des hackers détournaient des services Google de confiance pour dissimuler des pages d’hameçonnage qui volent des identifiants Microsoft et permettent un accès distant persistant via ScreenConnect.

Écrit par
Liz Ticong
Liz Ticong
Sep 9, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une adresse Google familière dans un e-mail suspect est peut-être exactement ce que les attaquants veulent vous voir considérer comme fiable.

Le Threat Lab de KnowBe4 a découvert une campagne d’hameçonnage active et de grande ampleur qui fait transiter ses cibles professionnelles par des services Google légitimes avant de les rediriger vers des pages malveillantes. Les chercheurs ont constaté que cette configuration pouvait aider les liens à franchir les premiers contrôles de sécurité.

L’attaque devient de plus en plus personnalisée à mesure que progresse la chaîne de redirections : certaines victimes reçoivent des pages d’hameçonnage adaptées à leur employeur et à leur adresse e-mail.

Les astuces de redirection dissimulent la page d’hameçonnage

Selon les variantes de la campagne, le parcours passait par des services comme Google Meet, Search et DoubleClick, dans différentes combinaisons, ce qui compliquait les tentatives de blocage d’un chemin unique.

Certains liens contenaient également des informations de ciblage dans une partie de l’URL que les services précédents ne recevaient pas, gardant ainsi les informations utiles à l’écart de certains contrôles automatisés.

Avant d’afficher la page d’hameçonnage, le site contrôlé par l’attaquant vérifie si le visiteur semble être une véritable cible professionnelle. De fausses invites de vérification humaine et des contrôles du domaine de l’entreprise peuvent réduire le risque que des chercheurs ou des scanners automatisés voient la page malveillante.

Les victimes arrivent sur des pages conçues autour de leur propre lieu de travail

Les visiteurs qui passent ces contrôles peuvent arriver sur une page conçue autour de leur employeur. Selon les informations disponibles, le kit peut récupérer le véritable logo de l’entreprise et placer l’invite de connexion sur une image de son site web public. Les adresses e-mail des victimes peuvent également être préremplies.

La prise en charge de 16 langues témoigne d’un ciblage mondial. KnowBe4 a observé des cibles professionnelles dans les secteurs de l’industrie et de l’administration, ainsi que dans la finance et les organisations à but non lucratif. Les leurres comprenaient notamment des demandes de vérification de documents et des avertissements d’expiration de boîte aux lettres, parmi d’autres messages professionnels.

Advertisement

Certaines sessions mènent vers de fausses pages de connexion Microsoft conçues pour intercepter les identifiants ou les codes d’autorisation d’un appareil. D’autres utilisent une fausse invite de vérification d’identité pour installer ScreenConnect, un outil légitime d’administration à distance que les attaquants ont déjà exploité dans d’autres compromissions.

ScreenConnect accroît les dommages potentiels en donnant à l’attaquant un accès interactif au terminal, au lieu de s’arrêter au vol du compte.

Le recours à ScreenConnect augmente les enjeux, car il peut donner à l’attaquant un accès interactif au terminal au lieu de limiter la compromission au vol des identifiants du compte.

Les liens de confiance exigent des contrôles différents de la part des employés et des défenseurs

Les employés doivent considérer la familiarité comme une raison de vérifier, et non comme la preuve qu’une demande est sûre. Un service légitime au début d’un lien ou une page de connexion soignée à son terme peut tout de même faire partie d’une attaque d’hameçonnage.

Qui doit agirPoints à surveillerQue faire
Employés qui reçoivent un message suspectDes notifications inattendues concernant un document, un message vocal ou un compte, qui vous font passer par plusieurs pages avant de vous demander de vous connecterOuvrez directement le service dans son application ou sur son site web au lieu de poursuivre via le message. Signalez les demandes suspectes au service informatique ou à l’équipe de sécurité.
Toute personne ayant saisi des identifiantsDes invites de connexion ou une activité de compte inattendues après avoir cliqué sur un lienModifiez le mot de passe depuis un appareil fiable et prévenez l’équipe de sécurité afin qu’elle puisse examiner les connexions récentes et les sessions actives.
Toute personne ayant installé ScreenConnectUne demande de vérification d’identité ayant installé un logiciel ou ouvert un accès à distanceContactez immédiatement le service informatique ou l’équipe de sécurité et faites vérifier le terminal pour détecter tout accès non autorisé.
Équipes de sécurité et informatiquesDes redirections de confiance aboutissant à des domaines inconnus, une activité d’authentification suspecte ou des outils d’accès à distance non approuvés.Examinez les comptes et les sessions concernés, inspectez les terminaux, recherchez les déploiements non autorisés de ScreenConnect et effectuez des recherches à l’aide des indicateurs de campagne publiés.

Les équipes de sécurité ne doivent pas s’arrêter à une réinitialisation du mot de passe si un logiciel d’accès à distance a pu être installé. La MFA et la réinitialisation des identifiants peuvent contribuer à protéger le compte, mais elles ne délogent pas un attaquant qui contrôle déjà le terminal par l’intermédiaire d’une session d’accès à distance active.

Dans ces cas, l’appareil lui-même doit être considéré comme potentiellement compromis et faire l’objet d’une enquête en conséquence.

Plus d’actualités sur la cybersécurité : De faux sites Minecraft ont maintenu WeedHack en circulation après que les défenseurs ont perturbé le serveur principal d’origine de l’opération malveillante.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.