Barracuda constate que les connexions Microsoft 365 malveillantes se fondent dans le trafic normal 

Barracuda constate que des connexions Microsoft 365 légitimes en apparence peuvent dissimuler des attaques.

Written By
Ken Underhill
Ken Underhill
Jun 4, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les organisations qui s’appuient fortement sur les échecs de connexion pour détecter les compromissions de comptes pourraient passer à côté d’une menace en pleine expansion. 

Selon les données de Barracuda, les attaquants utilisent de plus en plus des identifiants légitimes et une infrastructure d’apparence fiable pour accéder avec succès aux environnements Microsoft 365 tout en se fondant dans l’activité normale des utilisateurs. 

« Les attaquants savent que de nombreuses équipes de sécurité recherchent les signes évidents de compromission et redoublent donc d’efforts pour se fondre dans le trafic normal », a déclaré Merium Khalid, directrice de la sécurité offensive chez Barracuda, dans un e-mail adressé à eSecurityPlanet.

Elle a expliqué : « Une connexion depuis un emplacement familier ou une activité associée à une marque de confiance peut néanmoins présenter un risque si le comportement qui suit ne correspond pas à celui de l’utilisateur »

Merium a ajouté : « Les défenseurs doivent relier les signaux provenant de l’identité, des terminaux et du réseau, car les signes avant-coureurs n’apparaissent qu’une fois l’accès obtenu. »

À retenir

  • Selon les données de Barracuda, le nombre de connexions Microsoft 365 malveillantes provenant de pays à faible risque a augmenté d’environ 25 % en avril 2026.
  • Les attaquants utilisent des VPN, des proxys résidentiels et des identifiants légitimes pour se fondre dans l’activité normale des utilisateurs.
  • Les connexions réussies font souvent l’objet d’un examen moins attentif que les tentatives d’authentification échouées, ce qui crée des opportunités de compromission.
  • Les indicateurs traditionnels, comme la localisation géographique et la réputation de l’adresse IP, deviennent moins fiables lorsqu’ils sont utilisés seuls.
  • La surveillance du comportement après la connexion peut aider à identifier les comptes compromis qui semblent légitimes au moment de l’authentification.

Les connexions malveillantes se fondent dans le trafic normal 

Les chercheurs de Barracuda ont observé une hausse d’environ 25 % des connexions Microsoft 365 malveillantes provenant de pays à faible risque, comme les États-Unis et le Royaume-Uni, en avril 2026. 

Advertisement

Cette tendance montre comment les acteurs malveillants adaptent leurs tactiques pour échapper à la détection, en rendant leur activité malveillante impossible à distinguer du comportement légitime des utilisateurs.

Plutôt que de s’appuyer sur une infrastructure couramment associée aux opérations cybercriminelles, les attaquants utilisent de plus en plus des services VPN, des proxys résidentiels et des adresses IP tournantes pour dissimuler leur véritable emplacement. 

Ces tactiques permettent aux tentatives d’authentification de se fondre dans le trafic réseau normal, réduisant ainsi la probabilité que les contrôles de sécurité fondés sur la localisation géographique les signalent comme suspectes.

Si les organisations se concentrent souvent sur l’identification des attaques par force brute et des échecs de connexion répétés, les connexions réussies font souvent l’objet d’un examen moins attentif. 

Les attaquants peuvent ainsi accéder aux ressources de l’entreprise sans déclencher immédiatement d’alerte.

Dans certains cas, les identifiants utilisés pour ces types d’attaques sont obtenus au moyen de campagnes d’hameçonnage ou de logiciels malveillants voleurs d’informations.

Pourquoi les indicateurs traditionnels de connexion perdent de leur valeur 

Les conclusions de Barracuda suggèrent que les indicateurs traditionnels, comme la localisation géographique et la réputation de l’adresse IP, deviennent moins efficaces lorsqu’ils sont utilisés seuls. 

Une connexion provenant d’une région familière ou d’un réseau de confiance n’est pas nécessairement le signe d’une activité légitime. 

Plutôt que de se concentrer uniquement sur les événements d’authentification, les organisations devraient surveiller les comportements postérieurs à la connexion, comme l’accès depuis des appareils inconnus, des horaires de connexion inhabituels, des déplacements impossibles, des accès anormaux aux fichiers, la création non autorisée de règles de boîte aux lettres et les activités d’élévation de privilèges.

Ces indicateurs fournissent souvent des preuves plus solides d’une compromission et peuvent aider à identifier les attaquants opérant au sein de l’environnement. 

Advertisement

Comment réduire les risques liés aux identités 

Une sécurité efficace des identités nécessite une combinaison de contrôles préventifs, d’une surveillance continue et de décisions d’accès fondées sur le risque. 

  • Surveiller les tentatives de connexion réussies et échouées et enquêter sur les comportements inhabituels, comme l’utilisation de nouveaux appareils, des emplacements inattendus ou des horaires de connexion anormaux.
  • Imposer une authentification multifacteur (MFA) sur tous les comptes, en particulier ceux des utilisateurs privilégiés.
  • Mettre en œuvre des politiques d’accès conditionnel et d’authentification fondée sur le risque afin d’évaluer le risque lié à l’utilisateur, à l’appareil et à la session avant d’accorder l’accès.
  • Désactiver les protocoles d’authentification obsolètes et examiner régulièrement les autorisations des applications OAuth afin de réduire les voies d’accès non autorisées.
  • Corréler les données de télémétrie liées aux identités, aux terminaux et au réseau avec les renseignements sur les menaces afin d’identifier les activités suspectes et les infrastructures malveillantes connues.
  • Réaliser régulièrement des évaluations de l’hygiène des identifiants, notamment en recherchant les mots de passe exposés, réutilisés ou compromis, et dispenser régulièrement des formations de sensibilisation à la sécurité.
  • Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaques avec des scénarios portant sur les attaques fondées sur l’identité.

Ces mesures peuvent contribuer à réduire la probabilité et l’impact des attaques ciblant les identités. 

La montée des attaques fondées sur l’identité 

Les conclusions de Barracuda mettent en évidence une évolution plus large vers des attaques ciblant les identités, dans lesquelles les acteurs malveillants se fondent dans l’activité légitime des utilisateurs plutôt que de s’appuyer sur des techniques d’exploitation bruyantes. 

Pour les équipes de sécurité, une authentification réussie ne doit plus être considérée comme une preuve de confiance. 

Une détection efficace repose sur la corrélation des signaux liés à l’identité, aux terminaux et au réseau afin d’identifier les comportements anormaux après la connexion, susceptibles d’indiquer une compromission de compte. 

À mesure que les attaques fondées sur l’identité continuent d’évoluer, les organisations se tournent vers des solutions zero trust pour contribuer à réduire les risques associés aux identifiants compromis.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.