Les tactiques d’hameçonnage ciblent les jetons de session et diffusent des logiciels malveillants

Barracuda a constaté que les attaques d’hameçonnage exploitent de plus en plus l’authentification Microsoft, les jetons de session et les logiciels malveillants sans fichier.

Written By
Ken Underhill
Ken Underhill
Jul 1, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les recherches menées par Barracuda en juin 2026 montrent que les campagnes d’hameçonnage vont désormais au-delà du vol d’identifiants pour s’attaquer au détournement de sessions, aux attaques contre l’authentification et à la diffusion de logiciels malveillants. recherches

Les attaquants exploitent désormais des services Microsoft légitimes, des infrastructures d’hameçonnage à courte durée de vie et des techniques avancées d’évasion pour contourner les contrôles de sécurité et tromper les utilisateurs.  

« Les cybercriminels sont créatifs et peuvent exploiter des applications légitimes, des systèmes auxquels les utilisateurs font déjà confiance et des infrastructures à courte durée de vie », a déclaré Merium Khalid, directrice de l’IA et de l’automatisation chez Barracuda, dans un courriel adressé à eSecurityPlanet.

Merium a ajouté : « Les entreprises doivent mettre en place des contrôles capables d’identifier et d’analyser les signes d’un comportement inhabituel après l’exposition d’identifiants, de jetons ou d’un accès à un compte. » 

À retenir

  • Barracuda a constaté que les campagnes d’hameçonnage ciblent de plus en plus les jetons de session, l’authentification Microsoft et la diffusion de logiciels malveillants, au lieu de se limiter au vol d’identifiants.
  • La plateforme d’hameçonnage en tant que service (PhaaS) Tycoon 2FA exploite des pages de connexion Microsoft légitimes et des autorisations OAuth pour compromettre des comptes Microsoft 365.
  • Les attaquants utilisent l’hameçonnage par code d’appareil, la vérification CAPTCHA, des pages d’hameçonnage à expiration automatique et des techniques de clic fractionné pour échapper aux contrôles de sécurité traditionnels.
  • Les campagnes d’hameçonnage diffusent de plus en plus de logiciels malveillants sans fichier et des charges utiles JavaScript obfusquées afin d’établir une persistance et d’échapper à la détection sur les terminaux. 

Comment les attaquants exploitent l’authentification Microsoft pour mener des campagnes d’hameçonnage

L’une des campagnes les plus marquantes analysées par Barracuda exploite la plateforme d’hameçonnage en tant que service (PhaaS) Tycoon 2FA pour détourner une page de connexion Microsoft légitime.

Les victimes reçoivent des courriels convaincants les avertissant que leur boîte aux lettres est presque pleine, ainsi qu’une invitation de calendrier qui semble provenir de la sécurité Microsoft. 

Au lieu de diriger les utilisateurs vers un faux site web, la campagne d’hameçonnage fait transiter les victimes par une page d’authentification Microsoft légitime associée à une application Microsoft Entra contrôlée par l’attaquant.

Après l’authentification des utilisateurs, les attaquants capturent leurs jetons de session et leurs autorisations OAuth, ce qui leur permet d’accéder immédiatement aux services Microsoft 365. 

Dans certains cas, les victimes sont ensuite redirigées vers une fausse page de connexion afin de voler également leurs mots de passe.

Advertisement

Comme l’attaque utilise une infrastructure Microsoft authentique, elle peut contourner les contrôles de réputation des URL tout en compliquant la détection de l’hameçonnage.

Comment l’hameçonnage par code d’appareil contourne les défenses traditionnelles

Les chercheurs de Barracuda ont également observé de nouvelles variantes d’hameçonnage par code d’appareil conçues pour échapper aux outils de sécurité automatisés.

Plutôt que d’intégrer directement des liens suspects dans les courriels d’hameçonnage, les attaquants les placent dans des pièces jointes PDF, réduisant ainsi la probabilité de détection par les technologies d’analyse des URL. 

La pièce jointe PDF guide les victimes à travers un faux processus d’authentification d’appareil Microsoft qui reproduit l’enregistrement légitime d’un appareil.

La campagne intègre une vérification CAPTCHA pour bloquer l’analyse automatisée et utilise des pages d’hameçonnage à expiration automatique qui disparaissent après une période prédéfinie. 

Ce coupe-circuit intégré limite l’analyse forensique tout en réduisant les possibilités pour les défenseurs d’identifier l’infrastructure malveillante après une attaque.

Les techniques avancées d’évasion de l’hameçonnage contournent la détection

Les chercheurs ont également documenté une technique d’hameçonnage inhabituelle reposant sur un « clic fractionné ».

Les courriels contiennent un seul bouton « Résoudre le problème » dont le comportement varie selon l’endroit où l’utilisateur clique. 

La sélection de la partie supérieure ouvre une page web Microsoft légitime, tandis qu’un clic sur la partie inférieure redirige silencieusement les victimes à travers une chaîne d’hameçonnage malveillante associée à la plateforme Sneaky 2FA.

L’attaque utilise des URL blob générées par le navigateur et créées dynamiquement lors de l’exécution, ce qui les rend plus difficiles à inspecter ou à bloquer pour les outils de sécurité traditionnels.

Ces techniques montrent que les attaquants continuent de développer des méthodes spécialement conçues pour contourner l’analyse automatisée et les tests de sécurité.

Advertisement

L’hameçonnage passe du vol d’identifiants à la diffusion de logiciels malveillants

Barracuda a également identifié une tendance croissante à diffuser des logiciels malveillants au moyen de campagnes d’hameçonnage.

Dans une campagne, les victimes qui tentaient de télécharger ce qui semblait être une facture au format PDF recevaient à la place un fichier JavaScript obfusqué contenant du code malveillant dissimulé. 

Le script utilise des techniques de stéganographie et d’obfuscation pour dissimuler sa charge utile avant de recueillir des informations sur le système, d’établir une persistance et de télécharger d’autres logiciels malveillants.

Une autre campagne usurpait l’identité de la Social Security Administration des États-Unis pour diffuser des logiciels malveillants sans fichier. 

Le JavaScript malveillant reconstituait des URL dissimulées, téléchargeait des charges utiles secondaires et les exécutait directement en mémoire à l’aide de composants Windows ActiveX, réduisant ainsi leur visibilité pour les défenses traditionnelles des terminaux.

Les chercheurs ont également observé des attaques par usurpation d’identité Microsoft en plusieurs étapes, qui redirigeaient les victimes vers de fausses pages de connexion OneDrive et Excel afin d’améliorer encore le taux de réussite du vol d’identifiants.

Comment se défendre contre les attaques modernes d’hameçonnage par courriel

Barracuda recommande aux entreprises d’étendre leurs défenses contre l’hameçonnage au-delà de la protection des mots de passe, en mettant l’accent sur la sécurité des identités et la détection comportementale.

Les principales mesures de défense comprennent :

  • Protéger les jetons d’authentification et les identités, en plus des mots de passe.
  • Surveiller les invitations de calendrier, les pièces jointes, l’activité OAuth et les flux d’authentification.
  • Déployer une détection comportementale capable d’identifier les techniques d’hameçonnage évasives.
  • Renforcer la protection des pièces jointes et des terminaux contre les logiciels malveillants intégrés et sans fichier.
  • Améliorer la rapidité de réponse aux incidents pour traiter les infrastructures d’hameçonnage à courte durée de vie.
  • Actualiser la formation de sensibilisation à la sécurité afin de tenir compte des techniques modernes d’hameçonnage qui exploitent des services cloud légitimes.
Advertisement

En bref

Les dernières recherches de Barracuda montrent que les attaques d’hameçonnage ont dépassé le stade des simples fausses pages de connexion pour exploiter des infrastructures Microsoft de confiance, des jetons d’authentification, des techniques avancées d’évasion et la diffusion de logiciels malveillants. 

Adopter des solutions zero trust peut aider les entreprises à réduire leur risque global.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.