Les entreprises du secteur de l’énergie ciblées lors d’un détournement de session AiTM via SharePoint

Des attaquants détournent des liens SharePoint dans le cadre d’une campagne d’hameçonnage AiTM afin de détourner les sessions d’entreprises du secteur de l’énergie et de permettre des attaques BEC, même lorsque l’authentification multifacteur est activée.

Écrit par
Ken Underhill
Ken Underhill
Jan 26, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des acteurs malveillants détournent des liens Microsoft SharePoint pour mener une campagne d’hameçonnage de type adversaire interposé (AiTM) contre des entreprises du secteur de l’énergie, compromettant des comptes et permettant ensuite des attaques BEC. 

L’opération s’appuie sur des URL SharePoint d’apparence fiable et des comptes de messagerie de fournisseurs compromis pour se fondre dans les habitudes normales de collaboration. 

« Cette attaque illustre la complexité opérationnelle des campagnes AiTM et la nécessité d’aller au-delà des mesures correctives standard en cas de compromission d’identité », ont déclaré les chercheurs de Microsoft.

Le déroulement de l’hameçonnage via SharePoint

La chaîne d’intrusion a commencé par des e-mails de hameçonnage envoyés depuis le compte compromis d’un fournisseur de confiance.

Plutôt que d’utiliser des liens ou des pièces jointes manifestement suspects, les attaquants ont intégré des URL SharePoint nécessitant une authentification, reproduisant de près les processus habituels de partage de documents auxquels les employés sont confrontés chaque jour. 

Cette approche a permis à la campagne de se fondre dans les activités de collaboration courantes et a réduit les chances que les contrôles traditionnels de sécurité des e-mails la signalent comme malveillante.

Après qu’une victime a cliqué sur le lien SharePoint, elle a été redirigée vers une fausse page de connexion conçue pour intercepter les communications dans le cadre d’une attaque de type adversaire interposé (AiTM). 

Contrairement à l’hameçonnage classique visant à dérober des identifiants, les attaques AiTM sont conçues pour capturer non seulement les noms d’utilisateur et les mots de passe, mais aussi les données de session actives, comme les jetons d’authentification ou les cookies de session. 

C’est ce qui rend ces campagnes si efficaces : même lorsque l’authentification multifacteur est activée, les attaquants peuvent toujours obtenir un accès en détournant une session authentifiée plutôt qu’en essayant de contourner directement l’authentification multifacteur.

Les chercheurs ont également constaté que les acteurs malveillants agissaient rapidement après avoir obtenu l’accès. 

Ils ont immédiatement créé des règles de boîte de réception malveillantes qui supprimaient les messages entrants et marquaient les e-mails comme lus, masquant les notifications de sécurité et réduisant la probabilité que les victimes remarquent une activité suspecte. 

Advertisement

Une fois ces contrôles en place, les attaquants pouvaient surveiller discrètement les fils d’e-mails, suivre les conversations en cours et préparer l’étape suivante de l’opération tout en restant dissimulés.

Les attaquants ont ensuite lancé une campagne d’hameçonnage à grande échelle de plus de 600 e-mails à destination de contacts internes et externes à l’organisation victime, en sélectionnant les cibles à partir de fils d’e-mails récents trouvés dans les boîtes aux lettres compromises. 

En détournant des conversations professionnelles en cours, ils ont renforcé le réalisme de leurs messages et amélioré leur taux d’engagement. 

Lorsque les destinataires mettaient en doute des messages suspects, les attaquants répondaient directement depuis les comptes compromis pour les rassurer, puis supprimaient le fil d’e-mails afin d’effacer les preuves et de retarder la détection. 

Les chercheurs de Microsoft ont ensuite identifié d’autres utilisateurs compromis en analysant l’infrastructure de destination et les schémas de connexion anormaux, confirmant l’ampleur de la campagne dans plusieurs organisations du secteur de l’énergie.

Comment limiter les risques liés à l’hameçonnage AiTM

Les campagnes d’hameçonnage AiTM nécessitent une réponse différente du vol d’identifiants traditionnel, car les attaquants peuvent rester connectés à l’aide de jetons de session dérobés, même après la réinitialisation d’un mot de passe. 

C’est pourquoi une remédiation efficace doit se concentrer sur le confinement des sessions, le nettoyage des boîtes aux lettres et le renforcement de l’identité, et pas uniquement sur la modification des identifiants.

  • Révoquez les sessions actives et les cookies des utilisateurs concernés, puis réinitialisez les mots de passe et vérifiez que les méthodes d’authentification multifacteur n’ont pas été modifiées sans autorisation.
  • Supprimez les règles de boîte de réception et les paramètres de transfert créés par les attaquants, ainsi que les modifications du transport des e-mails qui masquent l’activité ou permettent de maintenir la persistance.
  • Imposez une MFA résistante à l’hameçonnage (FIDO2/WebAuthn) et bloquez les protocoles d’authentification obsolètes afin de réduire les possibilités de contournement d’AiTM.
  • Mettez en œuvre des politiques d’accès conditionnel utilisant des signaux d’identité (conformité de l’appareil, emplacement, niveau de risque et groupes d’utilisateurs) et activez l’évaluation continue des accès.
  • Limitez le partage externe sur SharePoint et OneDrive en limitant les liens anonymes, en exigeant une date d’expiration et en appliquant, lorsque c’est possible, des listes d’autorisation de domaines.
  • Surveillez et déclenchez des alertes en cas de connexions suspectes, de création de règles de boîte de réception et de volume anormal d’e-mails sortants à l’aide de Defender XDR et d’une journalisation centralisée.
  • Recherchez les indicateurs de compromission connus et validez les sauvegardes tout en testant régulièrement les plans de réponse aux incidents, notamment les processus de confinement et de récupération des comptes.
Advertisement

Ensemble, ces mesures limitent le périmètre d’impact et contribuent à renforcer la cyberrésilience.

Ce que les entreprises du secteur de l’énergie doivent retenir

Pour les organisations du secteur de l’énergie, cette campagne montre comment des attaquants peuvent détourner des outils familiers de collaboration cloud comme SharePoint pour obtenir un accès d’une manière qui semble courante et légitime. 

Une réponse pratique axée sur la résilience consiste à limiter le périmètre d’impact grâce à des contrôles de session robustes, une authentification résistante à l’hameçonnage et des politiques d’accès conditionnel, tout en améliorant la visibilité sur les modifications des boîtes aux lettres et les activités inhabituelles d’envoi d’e-mails. 

C’est là que les principes de confiance zéroaident, en vérifiant continuellement les accès et en limitant le périmètre d’impact.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.