Des chercheurs alertent sur le détournement par des attaquants de la propre infrastructure de notifications de Google pour envoyer des e-mails d’hameçonnage très convaincants qui contournent les contrôles de sécurité traditionnels, touchant plus de 3 000 organisations dans le monde.
Observée en décembre 2025, cette campagne marque une intensification du détournement de plateformes de confiance, en utilisant des services légitimes — et non des domaines usurpés — pour diffuser des messages malveillants.
Les attaquants « … détournent de plus en plus les propres applications et l’infrastructure cloud de Google pour envoyer des e-mails d’hameçonnage qui semblent légitimes, s’authentifient correctement et échappent aux contrôles de sécurité traditionnels », ont déclaré les chercheurs de RavenMail.
Campagne d’hameçonnage exploitant Google Tasks
Au lieu d’usurper Google, les attaquants ont exploité le service Application Integration de Google pour générer de véritables e-mails de notification Google.
Ces messages contenaient des boutons d’action familiers tels que Afficher la tâche et Marquer comme terminée, reprenant de près les workflows authentiques de Google Tasks et les rendant difficiles à distinguer, pour les utilisateurs, de véritables alertes système.
Lorsque les destinataires cliquaient sur les boutons, ils étaient redirigés vers des pages d’hameçonnage hébergées sur storage[.]cloud[.]google[.]com.
Comme les liens renvoyaient vers un domaine appartenant à Google et jouissant d’une bonne réputation, la réputation des URL et le filtrage fondé sur les domaines n’ont pas signalé l’activité comme suspecte.
Les pages d’hameçonnage elles-mêmes étaient soigneusement conçues pour reproduire Google Tasks avec une grande fidélité, au moyen d’éléments d’interface à l’apparence authentique, de mises en page aux couleurs de la marque, de textes de pied de page et d’une présentation professionnelle.
Cette apparence légitime a pu réduire la méfiance des utilisateurs et accroître la probabilité qu’ils soumettent leurs identifiants.
Les e-mails utilisaient également des marqueurs d’autorité tels que Tous les employés, associés à un sentiment d’urgence et à un minimum de contexte, afin d’inciter à agir rapidement sans prendre le temps d’examiner la demande.
En l’absence de pièces jointes malveillantes, de domaines externes ou d’anomalies d’authentification, les contrôles de sécurité traditionnels disposaient de peu d’indices pour détecter l’attaque.
Les chercheurs soulignent que cette campagne s’inscrit dans une tendance plus large au détournement de plateformes de confiance.
Des attaques similaires ont exploité Google Classroom, Google Forms et AppSheet pour dérober des identifiants en manipulant des workflows d’entreprise légitimes.
Se défendre contre le détournement de services SaaS de confiance
De telles campagnes se fondent parfaitement dans les workflows professionnels normaux, ce qui les rend difficiles à détecter en s’appuyant uniquement sur la réputation des domaines ou sur des contrôles fondés sur des signatures.
Pour contrer cette évolution, il faut disposer d’une visibilité accrue sur la manière dont les outils de confiance sont utilisés — et détournés — dans l’ensemble de l’organisation.
- Mettre en œuvre une analyse contextuelle des e-mails pour détecter les workflows anormaux, par exemple lorsque des outils de gestion des tâches ou de collaboration servent à effectuer des actions liées à l’identité, aux ressources humaines ou à la conformité.
- Imposer des contrôles au niveau des workflows au sein des plateformes SaaS afin de limiter les services autorisés à envoyer des demandes destinées aux employés ou des notifications externes.
- Appliquer une authentification résistante à l’hameçonnage et des règles d’accès conditionnel pour limiter l’impact d’une compromission des identifiants, même lorsque les utilisateurs interagissent avec des plateformes de confiance.
- Renforcer les stockage cloud et politiques de partage de liens afin d’empêcher les accès non authentifiés, le vol d’identifiants ou les redirections inattendues depuis des domaines de confiance.
- Activer la détection des e-mails après leur remise et les fonctions de réponse rétroactive afin d’identifier et de traiter les messages malveillants après leur remise initiale.
- Étendre les journaux, la détection des menaces liées aux identités et les réponse aux incidentsplaybooks afin de traiter spécifiquement le détournement de services SaaS légitimes et d’infrastructures de confiance.
Ces mesures contribuent à détecter les workflows anormaux et à limiter l’ampleur d’une compromission.
Quand les plateformes de confiance deviennent des vecteurs d’attaque
Cette campagne met en évidence une évolution croissante vers les attaques « living off the land » au sein des plateformes d’entreprise de confiance.
Plutôt que de s’appuyer sur une infrastructure ouvertement malveillante, les attaquants détournent les capacités de services SaaS légitimes pour diffuser à grande échelle des campagnes d’hameçonnage et d’ingénierie sociale.
Des détournements similaires ont été observés sur des plateformes telles que Salesforce et Amazon SES, où les fonctions intégrées de messagerie et d’automatisation sont exploitées à des fins malveillantes tout en conservant une apparence normale sur le plan opérationnel.
À mesure que les écosystèmes SaaS deviennent plus interconnectés et profondément intégrés aux workflows quotidiens, la surface d’attaque s’éloigne des vulnérabilités traditionnelles de l’infrastructure pour se déplacer vers la logique métier, la confiance accordée aux identités et les présupposés liés aux workflows.
Cette évolution contraint les équipes de sécurité à repenser leurs stratégies de détection et de défense, en s’intéressant moins à l’origine d’un message qu’à la conformité de son comportement avec l’usage attendu.
Alors que les attaquants détournent les plateformes et les workflows de confiance, les défenses doivent évoluer vers des modèles zero-trust qui vérifient en permanence l’identité et le comportement.

