L’hameçonnage aux clés d’accès transforme une connexion en compromission du cloud

Microsoft avertit que l’hameçonnage aux clés d’accès détourne des comptes Microsoft 365, ajoute des méthodes MFA malveillantes et vole progressivement les données cloud des entreprises.

Écrit par
Kezia Jungco
Kezia Jungco
Sep 14, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Microsoft avertit d’une campagne d’ingénierie sociale en cours qui utilise l’inscription à une clé d’accès comme appât pour compromettre des comptes d’entreprise et voler des données dans les services Microsoft 365.

Observées depuis mai 2026, les attaques commencent par des acteurs malveillants se faisant passer pour des services d’assistance informatique et redirigeant les employés vers de fausses pages de connexion Microsoft ou des processus d’authentification par code d’appareil. Après avoir obtenu l’accès, les attaquants ajoutent leurs propres méthodes d’authentification, utilisent Microsoft Graph pour cartographier les ressources cloud et collectent des données depuis SharePoint, OneDrive et Exchange. La campagne exploite les clés d’accès comme appât d’ingénierie sociale plutôt que de s’attaquer directement à la technologie elle-même.

Comment fonctionne l’attaque d’hameçonnage aux clés d’accès

La campagne commence souvent par des recherches sur l’entreprise ciblée et ses employés. Les attaquants se font ensuite passer pour le service informatique de l’entreprise et avertissent qu’un paramètre de clé d’accès, d’authentification multifacteur ou d’authentification unique doit être mis à jour immédiatement pour éviter de perdre l’accès.

Les victimes peuvent recevoir par SMS des liens vers des pages conçues pour ressembler aux écrans de connexion Microsoft. BleepingComputer a indiqué que les attaquants utilisent ces appâts pour pousser les victimes vers un hameçonnage de type adversaire-au-milieu ou une authentification par code d’appareil, plutôt que pour inscrire réellement une clé d’accès.

Les pages AiTM peuvent capturer les identifiants et les jetons de session, tandis que l’hameçonnage par code d’appareil peut inciter un utilisateur à autoriser un client contrôlé par l’attaquant via la page d’authentification légitime de Microsoft.

Advertisement

Les attaquants transforment un compte en carte du cloud

Après avoir obtenu l’accès, les attaquants enregistrent généralement un numéro de téléphone, une application d’authentification ou une autre méthode MFA qu’ils contrôlent. Cela peut leur permettre de conserver l’accès même après une réinitialisation du mot de passe, à moins que les défenseurs ne suppriment les méthodes d’authentification non autorisées et ne révoquent les sessions et jetons actifs de la victime.

Microsoft a déclaré que les attaquants utilisent ensuite Microsoft Graph pour inventorier les utilisateurs, les groupes, les rôles d’annuaire, les applications, les méthodes d’authentification, les sites SharePoint, les fichiers OneDrive et le contenu des boîtes aux lettres. Les requêtes Graph individuelles peuvent sembler normales dans un environnement d’entreprise, ce qui rend la séquence des activités plus importante que n’importe quel appel d’API pris isolément.

Le vol de données peut également être délibérément lent. Microsoft a observé des intrusions durant de plusieurs heures à plusieurs jours. Selon BleepingComputer, Microsoft a observé que les attaquants accédaient parfois à moins de 1 000 fichiers ou e-mails par heure, ce qui aidait leurs activités à se fondre dans le trafic cloud légitime.

La campagne est liée à un écosystème d’extorsion

The Hacker News a rapporté que Microsoft a attribué les activités d’accès initial à plusieurs acteurs malveillants, dont Storm-3121 et Storm-3032. Microsoft a relié les compromissions impliquant ces groupes à un écosystème plus vaste d’activités de vol de données et d’extorsion.

Pour les défenseurs, les enjeux dépassent donc largement ceux d’une simple boîte aux lettres compromise. Une identité volée peut devenir une voie d’accès aux fichiers cloud, aux e-mails, aux applications professionnelles et à d’autres ressources connectées par l’authentification unique.

Ce que les défenseurs doivent faire dès maintenant

Microsoft recommande de traiter l’intrusion comme une séquence interconnectée allant de l’identité au cloud, plutôt que de rechercher un événement suspect unique. Les équipes de sécurité doivent :

  • Examiner les connexions et les changements d’authentification inhabituels : rechercher les méthodes MFA, les appareils et les autorisations d’applications nouvellement enregistrés. Après avoir validé l’utilisateur, supprimer les méthodes non autorisées et révoquer les sessions et jetons actifs.
  • Corréler les activités liées à l’identité et au cloud : rechercher une reconnaissance via Microsoft Graph suivie d’une activité inhabituelle sur SharePoint, OneDrive, les boîtes aux lettres Exchange ou les téléchargements de fichiers.
  • Renforcer l’authentification et les contrôles de récupération : imposer une MFA résistante à l’hameçonnage et l’accès conditionnel, limiter les téléchargements sur les appareils non gérés et vérifier les identités avant toute réinitialisation des identifiants ou de la MFA par le service d’assistance.
Advertisement

La campagne montre pourquoi une authentification plus robuste ne peut pas constituer l’unique ligne de défense. Les clés d’accès peuvent compliquer l’hameçonnage des identifiants, mais les équipes de sécurité doivent également mettre en place des contrôles autour de l’inscription, de la récupération des comptes, des demandes adressées au service d’assistance, de la révocation des sessions et de l’activité cloud qui suit une prise de contrôle réussie.

À lire aussi : découvrez comment BigBear 2.0 a contourné la MFA de Microsoft 365 dans 258 organisations en volant des cookies de session, et ce que les équipes de sécurité peuvent faire pour y remédier.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.