Microsoft avertit d’une campagne d’ingénierie sociale en cours qui utilise l’inscription à une clé d’accès comme appât pour compromettre des comptes d’entreprise et voler des données dans les services Microsoft 365.
Observées depuis mai 2026, les attaques commencent par des acteurs malveillants se faisant passer pour des services d’assistance informatique et redirigeant les employés vers de fausses pages de connexion Microsoft ou des processus d’authentification par code d’appareil. Après avoir obtenu l’accès, les attaquants ajoutent leurs propres méthodes d’authentification, utilisent Microsoft Graph pour cartographier les ressources cloud et collectent des données depuis SharePoint, OneDrive et Exchange. La campagne exploite les clés d’accès comme appât d’ingénierie sociale plutôt que de s’attaquer directement à la technologie elle-même.
Comment fonctionne l’attaque d’hameçonnage aux clés d’accès
La campagne commence souvent par des recherches sur l’entreprise ciblée et ses employés. Les attaquants se font ensuite passer pour le service informatique de l’entreprise et avertissent qu’un paramètre de clé d’accès, d’authentification multifacteur ou d’authentification unique doit être mis à jour immédiatement pour éviter de perdre l’accès.
Les victimes peuvent recevoir par SMS des liens vers des pages conçues pour ressembler aux écrans de connexion Microsoft. BleepingComputer a indiqué que les attaquants utilisent ces appâts pour pousser les victimes vers un hameçonnage de type adversaire-au-milieu ou une authentification par code d’appareil, plutôt que pour inscrire réellement une clé d’accès.
Les pages AiTM peuvent capturer les identifiants et les jetons de session, tandis que l’hameçonnage par code d’appareil peut inciter un utilisateur à autoriser un client contrôlé par l’attaquant via la page d’authentification légitime de Microsoft.
Les attaquants transforment un compte en carte du cloud
Après avoir obtenu l’accès, les attaquants enregistrent généralement un numéro de téléphone, une application d’authentification ou une autre méthode MFA qu’ils contrôlent. Cela peut leur permettre de conserver l’accès même après une réinitialisation du mot de passe, à moins que les défenseurs ne suppriment les méthodes d’authentification non autorisées et ne révoquent les sessions et jetons actifs de la victime.
Microsoft a déclaré que les attaquants utilisent ensuite Microsoft Graph pour inventorier les utilisateurs, les groupes, les rôles d’annuaire, les applications, les méthodes d’authentification, les sites SharePoint, les fichiers OneDrive et le contenu des boîtes aux lettres. Les requêtes Graph individuelles peuvent sembler normales dans un environnement d’entreprise, ce qui rend la séquence des activités plus importante que n’importe quel appel d’API pris isolément.
Le vol de données peut également être délibérément lent. Microsoft a observé des intrusions durant de plusieurs heures à plusieurs jours. Selon BleepingComputer, Microsoft a observé que les attaquants accédaient parfois à moins de 1 000 fichiers ou e-mails par heure, ce qui aidait leurs activités à se fondre dans le trafic cloud légitime.
La campagne est liée à un écosystème d’extorsion
The Hacker News a rapporté que Microsoft a attribué les activités d’accès initial à plusieurs acteurs malveillants, dont Storm-3121 et Storm-3032. Microsoft a relié les compromissions impliquant ces groupes à un écosystème plus vaste d’activités de vol de données et d’extorsion.
Pour les défenseurs, les enjeux dépassent donc largement ceux d’une simple boîte aux lettres compromise. Une identité volée peut devenir une voie d’accès aux fichiers cloud, aux e-mails, aux applications professionnelles et à d’autres ressources connectées par l’authentification unique.
Ce que les défenseurs doivent faire dès maintenant
Microsoft recommande de traiter l’intrusion comme une séquence interconnectée allant de l’identité au cloud, plutôt que de rechercher un événement suspect unique. Les équipes de sécurité doivent :
- Examiner les connexions et les changements d’authentification inhabituels : rechercher les méthodes MFA, les appareils et les autorisations d’applications nouvellement enregistrés. Après avoir validé l’utilisateur, supprimer les méthodes non autorisées et révoquer les sessions et jetons actifs.
- Corréler les activités liées à l’identité et au cloud : rechercher une reconnaissance via Microsoft Graph suivie d’une activité inhabituelle sur SharePoint, OneDrive, les boîtes aux lettres Exchange ou les téléchargements de fichiers.
- Renforcer l’authentification et les contrôles de récupération : imposer une MFA résistante à l’hameçonnage et l’accès conditionnel, limiter les téléchargements sur les appareils non gérés et vérifier les identités avant toute réinitialisation des identifiants ou de la MFA par le service d’assistance.
La campagne montre pourquoi une authentification plus robuste ne peut pas constituer l’unique ligne de défense. Les clés d’accès peuvent compliquer l’hameçonnage des identifiants, mais les équipes de sécurité doivent également mettre en place des contrôles autour de l’inscription, de la récupération des comptes, des demandes adressées au service d’assistance, de la révocation des sessions et de l’activité cloud qui suit une prise de contrôle réussie.
À lire aussi : découvrez comment BigBear 2.0 a contourné la MFA de Microsoft 365 dans 258 organisations en volant des cookies de session, et ce que les équipes de sécurité peuvent faire pour y remédier.





