Une campagne d’usurpation d’identité via l’application Microsoft OAuth contourne la MFA

0
152

Les chercheurs de la société de cybersécurité Proofpoint publient aujourd’hui une analyse sur une campagne de phishing sophistiquée qui utilise de fausses applications Microsoft OAuth pour contourner l’authentification multifactorielle (MFA) et compromettre les comptes Microsoft 365.

Image : Exemple de flux de phishing ou d’invite de consentement d’application pour une application Adobe usurpée.

Voici les principales conclusions :

  • Les auteurs de la menace créent de fausses applications Microsoft OAuth usurpant l’identité de marques connues telles qu’Adobe, DocuSign et SharePoint. Ces applications sont utilisées comme appâts pour récolter des identifiants et intercepter des jetons MFA via des kits de phishing de type « adversary-in-the-middle » (AiTM), tels que Tycoon.
  • Proofpoint a observé plus de 50 applications usurpées et près de 3 000 tentatives de compromission de comptes dans plus de 900 environnements Microsoft 365, avec un taux de réussite confirmé supérieur à 50 % pour la seule année 2025.
  • Certaines campagnes adaptent les applications malveillantes à des secteurs spécifiques, tels que l’aérospatial et la défense, en utilisant des thèmes tels que les demandes de devis (RFQ).

Les récentes mises à jour de Microsoft concernant les paramètres par défaut pour l’accès aux applications tierces et les protocoles d’authentification hérités, qui seront déployées entre juillet et août 2025, devraient perturber considérablement ces méthodes d’attaque.

« Dans les campagnes d’e-mails observées, les messages sont souvent envoyés à partir de comptes de messagerie compromis et portent sur des sujets liés à des demandes de devis ou à des contrats commerciaux. Ces campagnes comprennent généralement des milliers de messages et touchent des centaines de clients. » ont déclaré les chercheurs Proofpoint.

Vous pouvez consulter le rapport complet ici : https://www.proofpoint.com/us/blog/threat-insight/microsoft-oauth-app-impersonation-campaign-leads-mfa-phishing