Le 22 juillet 2026, Infoblox a révélé 'Le piège des appels d'offres', une campagne mondiale de phishing AiTM exploitant des emails d'appels d'offres provenant de boîtes Outlook compromises pour voler des sessions Micr... L'attaque place un proxy inverse entre la victime et le service d'authentification légitime de M...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Le 22 juillet 2026, Infoblox Threat Intelligence a publié un rapport détaillé sur une campagne mondiale de phishing de type adversaire au milieu (AiTM) qu'elle nomme « The Procurement Trap » (le piège des appels d'offres). Cette campagne utilise des emails d'appâts sur le thème des appels d'offres – comme de fausses demandes de renseignements (RFI), des invitations à soumissionner et des fichiers de projet – envoyés à partir de boîtes aux lettres Outlook préalablement compromises . Lorsque les destinataires cliquent sur ces liens, ils atterrissent sur des pages de phishing par proxy inverse qui capturent les cookies de session Microsoft 365 immédiatement après l'authentification de la victime, contournant ainsi complètement l'authentification multifacteur (MFA)
.
Caractéristiques clés de la campagne :
L'attaquant met en place un site de phishing intermédiaire qui agit comme un proxy inverse en direct entre la victime et les services d'authentification légitimes de Microsoft 365 . Lorsqu'une victime saisit ses identifiants et termine l'authentification multifacteur, le proxy capture le cookie de session résultant avant qu'il n'atteigne le navigateur de la victime. L'attaquant importe ensuite ce cookie dans son propre navigateur et obtient un accès complet à Exchange Online, SharePoint, OneDrive et à toutes les applications fédérées de la victime
.
De multiples sources décrivent le même mécanisme central : le proxy crée une communication bidirectionnelle en temps réel, alors que le phishing traditionnel se contente de cloner les pages de connexion et de récolter les identifiants . Comme le jeton de session prouve que l'utilisateur a déjà passé l'authentification multifacteur, l'attaquant n'a jamais besoin de déjouer la MFA elle-même
.
La propre documentation de Microsoft prévient que le phishing AiTM contourne les méthodes MFA courantes comme les codes SMS, les notifications push des applications d'authentification et les jetons TOTP . Le cookie de session émis après la fin de la MFA est le butin : s'il est volé, il peut être rejoué depuis n'importe quel appareil, n'importe où, jusqu'à ce que le jeton expire ou soit révoqué administrativement.
Le rapport d'Infoblox souligne que la MFA traditionnelle est insuffisante car les proxies AiTM volent le jeton de session émis après la fin de la MFA . Le problème sous-jacent est architectural : le proxy se place entre l'utilisateur et le véritable point d'authentification d'une manière que la MFA classique ne peut pas détecter.
Infoblox recommande une stratégie de défense en couches qui ne repose pas sur la MFA comme unique point de défaillance. Leurs principales recommandations sont les suivantes :
Le FBI a également mis en garde spécifiquement contre Kali365, conseillant aux organisations de vérifier leurs méthodes MFA, d'examiner les journaux de connexion pour détecter des flux de codes d'appareil anormaux et d'envisager de bloquer l'authentification par code d'appareil pour tous les utilisateurs, à l'exception des applications de confiance .
Le rapport d'Infoblox est la source principale pour le nom de la campagne, le ciblage des institutions de l'UE/ONU et l'utilisation de boîtes Outlook compromises et de sites de petites entreprises. Des reportages secondaires
confirment indépendamment les cibles et la rotation des kits.
Le composant Kali365 est confirmé indépendamment par le PSA du FBI et par les éditeurs de sécurité Huntress
et Paubox
, mais le rapport d'Infoblox le regroupe avec EvilProxy et FlowerStorm sous la même infrastructure thématique d'appels d'offres.
Les recommandations défensives combinent des déclarations directes du rapport d'Infoblox avec des pratiques exemplaires bien établies du secteur documentées dans de multiples sources
. Aucun paragraphe unique dans les sources n'énumère chaque élément défensif sous forme de points ; la liste ci-dessus synthétise les orientations trouvées dans l'ensemble du matériel cité.
« Le piège des appels d'offres » illustre une tendance croissante : les acteurs de la menace n'essaient pas de déjouer l'authentification multifacteur – ils la contournent entièrement en volant les cookies de session émis après une authentification réussie. Les contre-mesures techniques comme les clés matérielles FIDO2 et le blocage au niveau DNS peuvent réduire considérablement l'exposition, mais la première ligne de défense reste la vigilance des utilisateurs. Les organisations utilisant Microsoft 365 doivent examiner leurs journaux d'authentification pour détecter des schémas de codes d'appareil ou AiTM inattendus et mettre en œuvre des identifiants résistants au phishing en priorité.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Le 22 juillet 2026, Infoblox a révélé 'Le piège des appels d'offres', une campagne mondiale de phishing AiTM exploitant des emails d'appels d'offres provenant de boîtes Outlook compromises pour voler des sessions Micr...
Le 22 juillet 2026, Infoblox a révélé 'Le piège des appels d'offres', une campagne mondiale de phishing AiTM exploitant des emails d'appels d'offres provenant de boîtes Outlook compromises pour voler des sessions Micr... L'attaque place un proxy inverse entre la victime et le service d'authentification légitime de Microsoft, capturant le cookie de session après la validation de l'authentification multifacteur (MFA).
Les hackers utilisent plusieurs kits 'phishing as a service' (PhaaS) : EvilProxy, FlowerStorm et Kali365, ciblant universités, entreprises et institutions internationales comme l'UE et l'ONU.