Le piège des appels d'offres : une campagne de phishing mondiale cible Microsoft 365
Le 22 juillet 2026, Infoblox a révélé 'Le piège des appels d'offres', une campagne mondiale de phishing AiTM exploitant des emails d'appels d'offres provenant de boîtes Outlook compromises pour voler des sessions Micr... L'attaque place un proxy inverse entre la victime et le service d'authentification légitime de M...
Publié parModifié avec DeepSeek-V4-FlashImages générées avec GPT Image 1.5
Le 22 juillet 2026, Infoblox a révélé 'Le piège des appels d'offres', une campagne mondiale de phishing AiTM exploitant des emails d'appels d'offres provenant de boîtes Outlook compromises pour voler des sessions Micr...
L'attaque place un proxy inverse entre la victime et le service d'authentification légitime de Microsoft, capturant le cookie de session après la validation de l'authentification multifacteur (MFA).
Les hackers utilisent plusieurs kits 'phishing as a service' (PhaaS) : EvilProxy, FlowerStorm et Kali365, ciblant universités, entreprises et institutions internationales comme l'UE et l'ONU.
Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailbAdversary-in-the-middle (AiTM) phishing works by placing a proxy between the victim and the legitimate authentication service, capturing the session cookie issued after MFA.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Qu'est-ce que la campagne « Le piège des appels d'offres » ?
Le 22 juillet 2026, Infoblox Threat Intelligence a publié un rapport détaillé sur une campagne mondiale de phishing de type adversaire au milieu (AiTM) qu'elle nomme « The Procurement Trap » (le piège des appels d'offres). Cette campagne utilise des emails d'appâts sur le thème des appels d'offres – comme de fausses demandes de renseignements (RFI), des invitations à soumissionner et des fichiers de projet – envoyés à partir de boîtes aux lettres Outlook préalablement compromises . Lorsque les destinataires cliquent sur ces liens, ils atterrissent sur des pages de phishing par proxy inverse qui capturent les cookies de session Microsoft 365 immédiatement après l'authentification de la victime, contournant ainsi complètement l'authentification multifacteur (MFA) .
Studio Global AI
Continuez vos recherches
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Quelle est la réponse courte à « Le piège des appels d'offres : une campagne de phishing mondiale cible Microsoft 365 » ?
Le 22 juillet 2026, Infoblox a révélé 'Le piège des appels d'offres', une campagne mondiale de phishing AiTM exploitant des emails d'appels d'offres provenant de boîtes Outlook compromises pour voler des sessions Micr...
Quels sont les points clés à valider en premier ?
Le 22 juillet 2026, Infoblox a révélé 'Le piège des appels d'offres', une campagne mondiale de phishing AiTM exploitant des emails d'appels d'offres provenant de boîtes Outlook compromises pour voler des sessions Micr... L'attaque place un proxy inverse entre la victime et le service d'authentification légitime de Microsoft, capturant le cookie de session après la validation de l'authentification multifacteur (MFA).
Que dois-je faire ensuite en pratique ?
Les hackers utilisent plusieurs kits 'phishing as a service' (PhaaS) : EvilProxy, FlowerStorm et Kali365, ciblant universités, entreprises et institutions internationales comme l'UE et l'ONU.
Vecteur d'attaque : Les attaquants compromettent des sites web de petites entreprises légitimes et des comptes Outlook pour héberger et distribuer des liens de phishing, acheminant les attaques via une infrastructure qui semble digne de confiance .
Cibles : La campagne cible explicitement les universités, les entreprises et les institutions multinationales, y compris les agences de l'Union européenne et des Nations Unies .
Plusieurs kits AiTM utilisés : Les acteurs de la menace alternent entre plusieurs kits de phishing en tant que service (PhaaS) :
EvilProxy – une boîte à outils PhaaS qui intercepte les cookies de session pour contourner les codes SMS, les applications d'authentification et les notifications push .
FlowerStorm – une opération PhaaS très active qui a récemment adopté l'obscurcissement par machine virtuelle dans le navigateur pour échapper aux défenses des emails .
Kali365 – une plateforme PhaaS apparue pour la première fois en avril 2026, distribuée via Telegram, qui utilise le phishing par code d'appareil pour capturer des jetons de session sans jamais avoir besoin de mots de passe ni de codes MFA .
Domaines algorithmiques enregistrés en masse (RDGA) sont utilisés pour créer un volume élevé d'URL de phishing qui tournent rapidement, rendant difficile leur mise sur liste noire .
L'attaquant met en place un site de phishing intermédiaire qui agit comme un proxy inverse en direct entre la victime et les services d'authentification légitimes de Microsoft 365 . Lorsqu'une victime saisit ses identifiants et termine l'authentification multifacteur, le proxy capture le cookie de session résultant avant qu'il n'atteigne le navigateur de la victime. L'attaquant importe ensuite ce cookie dans son propre navigateur et obtient un accès complet à Exchange Online, SharePoint, OneDrive et à toutes les applications fédérées de la victime .
De multiples sources décrivent le même mécanisme central : le proxy crée une communication bidirectionnelle en temps réel, alors que le phishing traditionnel se contente de cloner les pages de connexion et de récolter les identifiants . Comme le jeton de session prouve que l'utilisateur a déjà passé l'authentification multifacteur, l'attaquant n'a jamais besoin de déjouer la MFA elle-même .
Pourquoi la MFA standard ne suffit pas
La propre documentation de Microsoft prévient que le phishing AiTM contourne les méthodes MFA courantes comme les codes SMS, les notifications push des applications d'authentification et les jetons TOTP . Le cookie de session émis après la fin de la MFA est le butin : s'il est volé, il peut être rejoué depuis n'importe quel appareil, n'importe où, jusqu'à ce que le jeton expire ou soit révoqué administrativement.
Le rapport d'Infoblox souligne que la MFA traditionnelle est insuffisante car les proxies AiTM volent le jeton de session émis après la fin de la MFA . Le problème sous-jacent est architectural : le proxy se place entre l'utilisateur et le véritable point d'authentification d'une manière que la MFA classique ne peut pas détecter.
Défenses au-delà de la MFA recommandées par Infoblox
Infoblox recommande une stratégie de défense en couches qui ne repose pas sur la MFA comme unique point de défaillance. Leurs principales recommandations sont les suivantes :
Sécurité au niveau DNS – Bloquer les domaines malveillants connus et les domaines algorithmiques nouvellement enregistrés (RDGA) au niveau DNS pour perturber l'infrastructure de phishing avant que les utilisateurs ne puissent y accéder .
Identifiants résistants au phishing – Déployer des clés de sécurité matérielles FIDO2/WebAuthn ou Windows Hello for Business. Ceux-ci utilisent la cryptographie à clé publique liée à une origine spécifique. Un proxy AiTM ne peut pas transmettre les défis FIDO2 car l'assertion cryptographique est liée au domaine du site légitime, et non au proxy.
Politiques d'accès conditionnel – Appliquer des politiques de risque de connexion strictes dans Microsoft Entra ID, telles que l'exigence de liaison de jeton, le blocage des connexions depuis des lieux ou appareils inhabituels, et le raccourcissement de la durée de vie des sessions pour réduire la fenêtre de rejeu des cookies.
Gestion de l'exposition et surveillance de la marque – Détecter de manière proactive les domaines de phishing qui usurpent l'identité de l'organisation et démanteler l'infrastructure avant que les utilisateurs ne rencontrent les appâts .
Sensibilisation et signalement – Former les utilisateurs à reconnaître les appâts de phishing sur le thème des appels d'offres et à signaler les emails suspects, permettant une réponse plus rapide du SOC.
Le FBI a également mis en garde spécifiquement contre Kali365, conseillant aux organisations de vérifier leurs méthodes MFA, d'examiner les journaux de connexion pour détecter des flux de codes d'appareil anormaux et d'envisager de bloquer l'authentification par code d'appareil pour tous les utilisateurs, à l'exception des applications de confiance .
Limites des preuves et périmètre
Le rapport d'Infoblox est la source principale pour le nom de la campagne, le ciblage des institutions de l'UE/ONU et l'utilisation de boîtes Outlook compromises et de sites de petites entreprises. Des reportages secondaires confirment indépendamment les cibles et la rotation des kits.
Le composant Kali365 est confirmé indépendamment par le PSA du FBI et par les éditeurs de sécurité Huntress et Paubox , mais le rapport d'Infoblox le regroupe avec EvilProxy et FlowerStorm sous la même infrastructure thématique d'appels d'offres.
Les recommandations défensives combinent des déclarations directes du rapport d'Infoblox avec des pratiques exemplaires bien établies du secteur documentées dans de multiples sources . Aucun paragraphe unique dans les sources n'énumère chaque élément défensif sous forme de points ; la liste ci-dessus synthétise les orientations trouvées dans l'ensemble du matériel cité.
En résumé
« Le piège des appels d'offres » illustre une tendance croissante : les acteurs de la menace n'essaient pas de déjouer l'authentification multifacteur – ils la contournent entièrement en volant les cookies de session émis après une authentification réussie. Les contre-mesures techniques comme les clés matérielles FIDO2 et le blocage au niveau DNS peuvent réduire considérablement l'exposition, mais la première ligne de défense reste la vigilance des utilisateurs. Les organisations utilisant Microsoft 365 doivent examiner leurs journaux d'authentification pour détecter des schémas de codes d'appareil ou AiTM inattendus et mettre en œuvre des identifiants résistants au phishing en priorité.
ic3.gov
Kali365 Phishing-as-a-Service Kit Hijacks Microsoft 365 ...