Une campagne de logiciels malveillants exploite une fonctionnalité intégrée à Windows pour intercepter des données sensibles — sans jamais toucher au téléphone de la victime.
Les chercheurs de Cisco Talos ont identifié le cheval de Troie d’accès à distance (RAT) CloudZ utilisant un plug-in personnalisé pour surveiller l’application Phone Link de Microsoft et potentiellement capturer des mots de passe à usage unique (OTP) transmis par SMS.
« Le contournement de l’authentification multifacteur (MFA) occupe une place de plus en plus importante dans la chaîne de compromission, car de plus en plus de personnes cherchent à le déployer sur un large éventail de comptes », a déclaré Nick Biasini, responsable de la sensibilisation chez Cisco Talos, dans un e-mail adressé à eSecurityPlanet.
Nick a expliqué : « Ce plug-in constitue une nouvelle approche du contournement de la MFA, en prenant le contrôle des canaux de communication qui existent entre votre téléphone et votre ordinateur. »
Points clés à retenir
- Cisco Talos a identifié le RAT CloudZ exploitant Microsoft Phone Link pour intercepter des mots de passe à usage unique (OTP) transmis par SMS.
- Les attaquants peuvent accéder directement aux données mobiles synchronisées depuis un terminal Windows sans compromettre le téléphone de la victime.
- Le logiciel malveillant utilise le plug-in Pheno pour surveiller l’activité de Phone Link et extraire les données d’authentification stockées localement.
- CloudZ s’appuie sur des techniques de furtivité telles que les LOLBins, l’exécution en mémoire et la persistance via des tâches planifiées pour échapper à la détection.
- La campagne met en évidence les risques croissants liés aux intégrations fiables entre appareils et à l’authentification par SMS.
Vue d’ensemble de l’attaque du RAT CloudZ
| Composant de l’attaque | Description |
|---|---|
| Fonctionnalité ciblée | Microsoft Phone Link |
| Logiciel malveillant utilisé | Cheval de Troie d’accès à distance CloudZ (RAT) |
| Plug-in clé | Pheno |
| Objectif principal | Intercepter les OTP transmis par SMS et les données synchronisées |
| Méthode d’infection initiale | Chargeur de fausse mise à jour logicielle |
| Données accessibles | Messages SMS, notifications, journaux d’appels |
| Techniques d’évasion | LOLBins, exécution en mémoire, détection des environnements sandbox |
| Principal risque de sécurité | Abus des intégrations fiables entre appareils |
Au cœur de la chaîne d’attaque de CloudZ
Cette attaque cible une fonctionnalité fiable entre appareils, intégrée à Windows, sur laquelle de nombreuses entreprises comptent pour leur productivité et une intégration fluide de leurs appareils.
En exploitant l’application Phone Link de Microsoft, les attaquants peuvent contourner les contrôles de sécurité mobiles et accéder directement aux données d’authentification sensibles depuis le terminal.
Cisco Talos indique que la campagne est active depuis le début de 2026 et qu’elle utilise des outils modulaires pour s’étendre à différents environnements — en particulier ceux qui s’appuient sur l’authentification par SMS et la synchronisation des appareils.
Comment débute l’infection par le logiciel malveillant CloudZ
La chaîne d’intrusion commence par un chargeur malveillant déguisé en mise à jour logicielle légitime.
Une fois exécuté, il déploie une charge utile basée sur .NET qui installe le cheval de Troie d’accès à distance (RAT) CloudZ, assure sa persistance via des tâches planifiées et se connecte à un serveur de commande et de contrôle (C2) pour recevoir des instructions.
À partir de là, l’attaquant peut charger dynamiquement d’autres fonctionnalités, notamment le plug-in Pheno.
Comment le plug-in Pheno cible les données de Phone Link
Pheno joue un rôle essentiel en recherchant sur le système les processus Phone Link actifs, tels que YourPhone ou PhoneExperienceHost.
S’il en détecte un, il effectue des vérifications supplémentaires pour confirmer l’utilisation d’une connexion proxy active — ce qui indique que le PC synchronise activement des données avec un appareil mobile appairé.
Une fois cette connexion confirmée, CloudZ peut accéder aux fichiers de bases de données SQLite stockés localement et contenant des messages SMS, des notifications et des journaux d’appels synchronisés, exposant ainsi des données sensibles au repos sur le terminal.
Les attaquants peuvent accéder aux messages SMS et aux OTP
Cette technique permet aux attaquants d’intercepter potentiellement des mots de passe à usage unique (OTP) et d’autres données d’authentification sans jamais compromettre l’appareil mobile lui-même.
Cette approche est efficace, car elle exploite des fonctionnalités légitimes et les relations de confiance établies entre les appareils.
Pour rester furtif, CloudZ intègre plusieurs techniques d’évasion, notamment la détection des environnements sandbox et des débogueurs, l’exécution dynamique en mémoire et l’utilisation de binaires légitimes détournés (LOLBins), tels que PowerShell et bitsadmin, pour télécharger des charges utiles supplémentaires.
Ces tactiques aident le logiciel malveillant à se fondre dans l’activité normale, ce qui complique sa détection et accroît le risque d’un accès prolongé.
Mesures clés pour réduire l’exposition
Pour réduire l’exposition à des menaces comme CloudZ, les entreprises doivent s’attacher à limiter l’abus des fonctionnalités fiables et à renforcer la visibilité sur les terminaux.
- Restreindre ou désactiver Phone Link dans les environnements sensibles et limiter l’accès aux données mobiles synchronisées.
- Remplacer l’authentification fondée sur les SMS par une MFA et appliquer des contrôles d’identité stricts.
- Surveiller les terminaux pour détecter toute activité suspecte, notamment les processus inhabituels, les tâches planifiées et l’utilisation de LOLBins.
- Déployer SIEM, ainsi que DNS pour détecter les anomalies et bloquer les infrastructures malveillantes.
- Appliquer le contrôle des applications, le principe du moindre privilège et des configurations sécurisées afin de réduire la surface d’attaque.
- Auditer et encadrer les outils de synchronisation entre appareils et limiter l’accès aux magasins de données locaux tels que les fichiers SQLite.
- Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaque dans le cadre de scénarios portant sur l’abus de la confiance et la compromission des terminaux.
La mise en œuvre conjointe de ces mesures aide les entreprises à renforcer leur résilience et à réduire leur exposition aux attaques qui exploitent les systèmes fiables et les intégrations entre appareils.
Les risques des systèmes connectés
La campagne CloudZ met en évidence une tendance plus large : les attaquants exploitent des fonctionnalités et des intégrations légitimes pour obtenir un accès.
À mesure que les entreprises adoptent davantage d’outils interconnectés, ces relations de confiance introduisent de nouveaux risques et soulignent la nécessité d’évaluer non seulement les vulnérabilités, mais aussi la manière dont les systèmes interagissent et partagent les données.
Ces risques expliquent pourquoi certaines entreprises adoptent des solutions zero trust qui valident continuellement les accès et limitent la confiance implicite entre les systèmes.

