Microsoft alerte sur une série d’attaques ciblant les comptes Microsoft 365. Les cybercriminels détournent des outils de sécurité pour tromper les employés et obtenir des accès privilégiés aux réseaux d’entreprise, compromettant potentiellement un large éventail de services connectés.
Le monde des entreprises doit faire face à une menace récente qui vise à compromettre les organisations. Microsoft a diffusé un avertissement urgent concernant une vague d’attaques contre les comptes Microsoft 365, mettant en œuvre des méthodes qui contournent les outils conçus pour protéger les utilisateurs. Les cybercriminels exploitent des mises à jour pour tromper les employés et acquérir des accès privilégiés aux réseaux d’entreprise.

Le stratagème débute par des contacts directs où les attaquants se font passer pour des techniciens informatiques. Sous le prétexte d’éviter une perte d’accès aux outils de travail, ils demandent de modifier des paramètres de sécurité et fournissent un lien malveillant. Cette page factice reproduit l’interface de Microsoft et permet la capture immédiate des identifiants ou le détournement de la session active.
Une ingénierie sociale qui piège même les plus vigilants
Une variante existe où l’assaillant donne un code et ordonne à la victime de le saisir sur le portail légitime de Microsoft. En validant cette requête, le collaborateur accorde une autorisation d’accès au criminel sans nouvelle demande d’authentification multifactorielle. Cette manœuvre dissipe les méfiances, car l’opération se déroule directement dans l’environnement officiel de Microsoft.
Une fois l’entrée obtenue, la portée de l’intrusion s’étend rapidement au-delà de la messagerie électronique. Étant donné que Microsoft 365 sert souvent de point d’entrée via une authentification unique, les envahisseurs parviennent à rebondir vers des services externes interconnectés, comme Salesforce, Slack, Dropbox ou Google Workspace. L’impact dépasse alors le périmètre initial de l’entreprise.

Pirater Microsoft 365 et prendre le contrôle total de l’entreprise
Pour assurer une présence durable dans le système, les attaquants ajoutent des numéros de téléphone et leurs propres applications d’authentification au profil compromis. Cette stratégie garantit que le contrôle persiste même après que la victime a raccroché, rendant toute intervention rapide des équipes d’administration système bien plus difficile.
L’objectif de ces actions est l’extraction à grande échelle de données sensibles stockées dans SharePoint, OneDrive et Exchange Online. Pour contourner les systèmes automatiques de détection et éviter d’éveiller les soupçons, le transfert des documents confidentiels est fragmenté et s’effectue progressivement sur plusieurs heures ou jours.
Exfiltration discrète de fichiers et comment contrer le danger
Face à cette menace, la réponse implique une surveillance renforcée des connexions inhabituelles suivies de modifications des méthodes d’authentification. Il est aussi conseillé d’utiliser des systèmes de vérification multifactorielle résistants aux manœuvres d’ingénierie sociale, de limiter l’accès uniquement aux appareils d’entreprise gérés et de désactiver les flux d’authentification par code lorsqu’ils ne sont pas indispensables.
