Les cybercriminels exploitent massivement les règles de boîte aux lettres Microsoft 365

0
182
Les chercheurs Proofpoint publient aujourd’hui une nouvelle étude sur une technique de post-exploitation particulièrement insidieuse et largement sous-estimée : l’abus des règles de boîte mail dans Microsoft 365.
 
Tribune – Les cybercriminels exploitent de plus en plus les règles de boîte aux lettres Microsoft 365 comme mécanisme de persistance furtif après avoir pris le contrôle d’un compte, ce qui leur permet de procéder à l’exfiltration de données, à la fraude salariale et à des attaques sophistiquées de type « Business Email Compromise » sans déployer de logiciels malveillants.
 
Les points clés de l’analyse : 
 
  • 10 % des comptes Microsoft 365 compromis présentaient des règles de boîte de réception malveillantes créées dans les 5 secondes suivant la prise de contrôle.
  • Ces règles persistent après la réinitialisation des mots de passe, permettant aux attaquants de continuer à surveiller les communications.
  • Les cybercriminels utilisent des noms de règles minimalistes tels que « . » ou « … » pour supprimer ou masquer les alertes de sécurité et les e-mails financiers.
  • Dans l’enseignement supérieur, les attaquants isolent entièrement les boîtes de réception et les utilisent pour lancer des campagnes d’escroquerie et de spam à grande échelle.
  • Les outils d’automatisation permettent aux attaquants de déployer des règles malveillantes sur plusieurs comptes en quelques minutes.
 
Selon les chercheurs Proofpoint, « Une technique particulièrement efficace pour maintenir la persistance consiste à créer des règles de boîte de réception malveillantes. Alors que ces règles sont conçues pour aider les utilisateurs à organiser leurs e-mails, les pirates s’en servent pour supprimer, masquer, transférer ou marquer des messages comme lus, contrôlant ainsi discrètement le flux de messagerie sans alerter la victime. »
 
Vous trouverez l’intégralité de la recherche sur le site de Proofpoint: https://www.proofpoint.com/us/blog/threat-insight/mailbox-rules-o365-post-exploitation-tactic-cloud-ato