Les experts en sécurité des e-mails de Retarus alertent sur la recrudescence d’une combinaison d’attaques particulièrement pernicieuse, qualifiée d’« Inbox bombing ».
Tribune – Dans un premier temps, les cybercriminels inondent les boîtes mail d’e-mails apparemment anodins (newsletters, notifications automatisées…). Ces e-mails sont généralement envoyés via des services de messagerie transactionnelle, et avec différentes combinaisons d’expéditeurs et de destinataires. Il en résulte de nombreux modèles d’envoi indépendants, que les filtres traditionnels ont du mal à identifier comme une vague d’attaques : d’un point de vue purement technique, les e-mails pris isolément ne présentent souvent rien de répréhensible – ils sont correctement authentifiés, ne contiennent ni liens dangereux ni pièces jointes, et ne présentent pas nécessairement les caractéristiques typiques du phishing.
Profitant de la confusion résultant d’une boîte de réception saturée, les attaquants contactent ensuite la victime (souvent via Microsoft Teams) en se faisant passer pour le service informatique interne, et proposent leur « aide » – qui implique d’obtenir des identifiants d’accès, des codes d’authentification multifactorielle, ou de faire installer un outil d’accès à distance.
Dans un cas précis évalué par les experts, une douzaine d’employés ont été touchés, chacun recevant entre 2 000 et 3 000 e-mails en une seule journée. Au total, les entreprises peuvent être submergées par plus de 30 000 e-mails par jour.
Sören Schulte, expert en sécurité des e-mails, commente :
« Dans les semaines à venir, il faudra particulièrement surveiller les évolutions inhabituelles des échanges par e-mail, ainsi que les pics soudains de volume. Les entreprises doivent sensibiliser leurs collaborateurs à de potentielles prises de contact suspectes. Dans le cas ci-dessus, les attaquants ont utilisé de nombreuses adresses emails et sous-domaines différents, compliquant la tâche des systèmes de détection comportementale chargés d’identifier des schémas récurrents chez les expéditeurs. Comme le « Inbox Bombing » combine plusieurs canaux de manière malveillante, une protection efficace nécessite également la combinaison d’une transparence maximale sur le trafic de messagerie, d’analyse forensique rapide, et de réaction immédiate. »


