Les recherches menées par Barracuda en juin 2026 montrent que les campagnes d’hameçonnage vont désormais au-delà du vol d’identifiants pour s’attaquer au détournement de sessions, aux attaques contre l’authentification et à la diffusion de logiciels malveillants. recherches
Les attaquants exploitent désormais des services Microsoft légitimes, des infrastructures d’hameçonnage à courte durée de vie et des techniques avancées d’évasion pour contourner les contrôles de sécurité et tromper les utilisateurs.
« Les cybercriminels sont créatifs et peuvent exploiter des applications légitimes, des systèmes auxquels les utilisateurs font déjà confiance et des infrastructures à courte durée de vie », a déclaré Merium Khalid, directrice de l’IA et de l’automatisation chez Barracuda, dans un courriel adressé à eSecurityPlanet.
Merium a ajouté : « Les entreprises doivent mettre en place des contrôles capables d’identifier et d’analyser les signes d’un comportement inhabituel après l’exposition d’identifiants, de jetons ou d’un accès à un compte. »
- À retenir
- Comment les attaquants exploitent l’authentification Microsoft pour mener des campagnes d’hameçonnage
- Comment l’hameçonnage par code d’appareil contourne les défenses traditionnelles
- Les techniques avancées d’évasion de l’hameçonnage contournent la détection
- L’hameçonnage passe du vol d’identifiants à la diffusion de logiciels malveillants
- Comment se défendre contre les attaques modernes d’hameçonnage par courriel
- En bref
À retenir
- Barracuda a constaté que les campagnes d’hameçonnage ciblent de plus en plus les jetons de session, l’authentification Microsoft et la diffusion de logiciels malveillants, au lieu de se limiter au vol d’identifiants.
- La plateforme d’hameçonnage en tant que service (PhaaS) Tycoon 2FA exploite des pages de connexion Microsoft légitimes et des autorisations OAuth pour compromettre des comptes Microsoft 365.
- Les attaquants utilisent l’hameçonnage par code d’appareil, la vérification CAPTCHA, des pages d’hameçonnage à expiration automatique et des techniques de clic fractionné pour échapper aux contrôles de sécurité traditionnels.
- Les campagnes d’hameçonnage diffusent de plus en plus de logiciels malveillants sans fichier et des charges utiles JavaScript obfusquées afin d’établir une persistance et d’échapper à la détection sur les terminaux.
Comment les attaquants exploitent l’authentification Microsoft pour mener des campagnes d’hameçonnage
L’une des campagnes les plus marquantes analysées par Barracuda exploite la plateforme d’hameçonnage en tant que service (PhaaS) Tycoon 2FA pour détourner une page de connexion Microsoft légitime.
Les victimes reçoivent des courriels convaincants les avertissant que leur boîte aux lettres est presque pleine, ainsi qu’une invitation de calendrier qui semble provenir de la sécurité Microsoft.
Au lieu de diriger les utilisateurs vers un faux site web, la campagne d’hameçonnage fait transiter les victimes par une page d’authentification Microsoft légitime associée à une application Microsoft Entra contrôlée par l’attaquant.
Après l’authentification des utilisateurs, les attaquants capturent leurs jetons de session et leurs autorisations OAuth, ce qui leur permet d’accéder immédiatement aux services Microsoft 365.
Dans certains cas, les victimes sont ensuite redirigées vers une fausse page de connexion afin de voler également leurs mots de passe.
Comme l’attaque utilise une infrastructure Microsoft authentique, elle peut contourner les contrôles de réputation des URL tout en compliquant la détection de l’hameçonnage.
Comment l’hameçonnage par code d’appareil contourne les défenses traditionnelles
Les chercheurs de Barracuda ont également observé de nouvelles variantes d’hameçonnage par code d’appareil conçues pour échapper aux outils de sécurité automatisés.
Plutôt que d’intégrer directement des liens suspects dans les courriels d’hameçonnage, les attaquants les placent dans des pièces jointes PDF, réduisant ainsi la probabilité de détection par les technologies d’analyse des URL.
La pièce jointe PDF guide les victimes à travers un faux processus d’authentification d’appareil Microsoft qui reproduit l’enregistrement légitime d’un appareil.
La campagne intègre une vérification CAPTCHA pour bloquer l’analyse automatisée et utilise des pages d’hameçonnage à expiration automatique qui disparaissent après une période prédéfinie.
Ce coupe-circuit intégré limite l’analyse forensique tout en réduisant les possibilités pour les défenseurs d’identifier l’infrastructure malveillante après une attaque.
Les techniques avancées d’évasion de l’hameçonnage contournent la détection
Les chercheurs ont également documenté une technique d’hameçonnage inhabituelle reposant sur un « clic fractionné ».
Les courriels contiennent un seul bouton « Résoudre le problème » dont le comportement varie selon l’endroit où l’utilisateur clique.
La sélection de la partie supérieure ouvre une page web Microsoft légitime, tandis qu’un clic sur la partie inférieure redirige silencieusement les victimes à travers une chaîne d’hameçonnage malveillante associée à la plateforme Sneaky 2FA.
L’attaque utilise des URL blob générées par le navigateur et créées dynamiquement lors de l’exécution, ce qui les rend plus difficiles à inspecter ou à bloquer pour les outils de sécurité traditionnels.
Ces techniques montrent que les attaquants continuent de développer des méthodes spécialement conçues pour contourner l’analyse automatisée et les tests de sécurité.
L’hameçonnage passe du vol d’identifiants à la diffusion de logiciels malveillants
Barracuda a également identifié une tendance croissante à diffuser des logiciels malveillants au moyen de campagnes d’hameçonnage.
Dans une campagne, les victimes qui tentaient de télécharger ce qui semblait être une facture au format PDF recevaient à la place un fichier JavaScript obfusqué contenant du code malveillant dissimulé.
Le script utilise des techniques de stéganographie et d’obfuscation pour dissimuler sa charge utile avant de recueillir des informations sur le système, d’établir une persistance et de télécharger d’autres logiciels malveillants.
Une autre campagne usurpait l’identité de la Social Security Administration des États-Unis pour diffuser des logiciels malveillants sans fichier.
Le JavaScript malveillant reconstituait des URL dissimulées, téléchargeait des charges utiles secondaires et les exécutait directement en mémoire à l’aide de composants Windows ActiveX, réduisant ainsi leur visibilité pour les défenses traditionnelles des terminaux.
Les chercheurs ont également observé des attaques par usurpation d’identité Microsoft en plusieurs étapes, qui redirigeaient les victimes vers de fausses pages de connexion OneDrive et Excel afin d’améliorer encore le taux de réussite du vol d’identifiants.
Comment se défendre contre les attaques modernes d’hameçonnage par courriel
Barracuda recommande aux entreprises d’étendre leurs défenses contre l’hameçonnage au-delà de la protection des mots de passe, en mettant l’accent sur la sécurité des identités et la détection comportementale.
Les principales mesures de défense comprennent :
- Protéger les jetons d’authentification et les identités, en plus des mots de passe.
- Surveiller les invitations de calendrier, les pièces jointes, l’activité OAuth et les flux d’authentification.
- Déployer une détection comportementale capable d’identifier les techniques d’hameçonnage évasives.
- Renforcer la protection des pièces jointes et des terminaux contre les logiciels malveillants intégrés et sans fichier.
- Améliorer la rapidité de réponse aux incidents pour traiter les infrastructures d’hameçonnage à courte durée de vie.
- Actualiser la formation de sensibilisation à la sécurité afin de tenir compte des techniques modernes d’hameçonnage qui exploitent des services cloud légitimes.
En bref
Les dernières recherches de Barracuda montrent que les attaques d’hameçonnage ont dépassé le stade des simples fausses pages de connexion pour exploiter des infrastructures Microsoft de confiance, des jetons d’authentification, des techniques avancées d’évasion et la diffusion de logiciels malveillants.
Adopter des solutions zero trust peut aider les entreprises à réduire leur risque global.





