{"id":775728,"date":"2023-06-09T16:10:29","date_gmt":"2023-06-09T18:10:29","guid":{"rendered":"https:\/\/teknomers.com\/fr\/microsoft-decouvre-le-hameconnage-bancaire-aitm-et-les-attaques-bec-ciblant-les-geants-de-la-finance\/"},"modified":"2023-06-09T16:10:32","modified_gmt":"2023-06-09T18:10:32","slug":"microsoft-decouvre-le-hameconnage-bancaire-aitm-et-les-attaques-bec-ciblant-les-geants-de-la-finance","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/microsoft-decouvre-le-hameconnage-bancaire-aitm-et-les-attaques-bec-ciblant-les-geants-de-la-finance\/","title":{"rendered":"Microsoft d\u00e9couvre le hame\u00e7onnage bancaire AitM et les attaques BEC ciblant les g\u00e9ants de la finance"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 juin 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cybermenace \/ S\u00e9curit\u00e9 financi\u00e8re<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les organisations de services bancaires et financiers sont la cible d&#8217;une nouvelle attaque de phishing et de compromission des e-mails professionnels (BEC) en plusieurs \u00e9tapes, a r\u00e9v\u00e9l\u00e9 Microsoft.<\/p>\n<p>&#8220;L&#8217;attaque provenait d&#8217;un fournisseur de confiance compromis et s&#8217;est transform\u00e9e en une s\u00e9rie d&#8217;attaques AiTM et d&#8217;activit\u00e9s BEC de suivi couvrant plusieurs organisations&#8221;, a d\u00e9clar\u00e9 le g\u00e9ant de la technologie. <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/06\/08\/detecting-and-mitigating-a-multi-stage-aitm-phishing-and-bec-campaign\/\" target=\"_blank\">divulgu\u00e9<\/a> dans un rapport jeudi.<\/p>\n<p>Microsoft, qui suit le cluster sous son nouveau nom <strong>Temp\u00eate-1167<\/strong>a d\u00e9nonc\u00e9 l&#8217;utilisation par le groupe d&#8217;un proxy indirect pour mener \u00e0 bien l&#8217;attaque.<\/p>\n<p>Cela a permis aux attaquants d&#8217;adapter de mani\u00e8re flexible les pages de phishing \u00e0 leurs cibles et de voler des cookies de session, soulignant la sophistication continue des attaques AitM.<\/p>\n<p>Le modus operandi est diff\u00e9rent des autres campagnes AitM o\u00f9 les pages leurres agissent comme un proxy inverse pour r\u00e9colter les informations d&#8217;identification et les mots de passe \u00e0 usage unique (TOTP) saisis par les victimes.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEjUiPMb1sJUWHSy0dES4722CWYLQekQ3FcBtdVBXRn-uaaYRJstH1_g_4kLUEhfLEMNmIBeAl5gVtvIOLzGI47i72f4Sm7U5CoplxKa0reRw0Yh2nQpJCqbWrdTiGCaKrlp4dk2gUKPBDB1VG_VtbRIyuQW-RHL8nY_czt9SXV6PgWiu3_THhXy8zl0cQ\/s728-e200\/netspi-728-1.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;L&#8217;attaquant a pr\u00e9sent\u00e9 aux cibles un site Web qui imitait la page de connexion de l&#8217;application cibl\u00e9e, comme dans les attaques de phishing traditionnelles, h\u00e9berg\u00e9es sur un service cloud&#8221;, a d\u00e9clar\u00e9 Microsoft.<\/p>\n<p>&#8220;Ladite page de connexion contenait des ressources charg\u00e9es \u00e0 partir d&#8217;un serveur contr\u00f4l\u00e9 par l&#8217;attaquant, qui a lanc\u00e9 une session d&#8217;authentification avec le fournisseur d&#8217;authentification de l&#8217;application cible \u00e0 l&#8217;aide des informations d&#8217;identification de la victime.&#8221;<\/p>\n<p>Les cha\u00eenes d&#8217;attaque commencent par un e-mail de phishing qui pointe vers un lien qui, lorsqu&#8217;il est cliqu\u00e9, redirige une victime vers une page de connexion Microsoft usurp\u00e9e et entre ses informations d&#8217;identification et ses TOTP.<\/p>\n<p>Les mots de passe et les cookies de session r\u00e9colt\u00e9s sont ensuite utilis\u00e9s pour usurper l&#8217;identit\u00e9 de l&#8217;utilisateur et obtenir un acc\u00e8s non autoris\u00e9 \u00e0 la bo\u00eete de r\u00e9ception des e-mails au moyen d&#8217;une attaque par relecture.  L&#8217;acc\u00e8s est ensuite abus\u00e9 pour mettre la main sur des e-mails sensibles et orchestrer une attaque BEC.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEjkOVECPw0Zqt2jWJ_a9B2XpFbXyXQK8bfjCpkwk6pw24YqRCIBLUgGTh_m7CLAwOWm-a3LbJ_EoMTz3bjusaHsdvePLQ2eRMl37u2xyklG4XVNmjXsbSuNzHK1gZDdZh5s79PH2rDjnjYSccGTvMvXIF6w46RW5lySTsCtZfgHTAwaDFkyvEmOpKnp\/s728-e3650\/phishing.jpg\" alt=\"Phishing AitM et attaques BEC\" border=\"0\" data-original-height=\"462\" data-original-width=\"728\" title=\"Phishing AitM et attaques BEC\"\/><\/div>\n<p>De plus, une nouvelle m\u00e9thode d&#8217;authentification \u00e0 deux facteurs bas\u00e9e sur SMS est ajout\u00e9e au compte cible afin de se connecter \u00e0 l&#8217;aide des informations d&#8217;identification vol\u00e9es sans attirer l&#8217;attention.<\/p>\n<p>Dans l&#8217;incident analys\u00e9 par Microsoft, l&#8217;attaquant aurait lanc\u00e9 une campagne de spam de masse, envoyant plus de 16 000 e-mails aux contacts de l&#8217;utilisateur compromis, tant \u00e0 l&#8217;int\u00e9rieur qu&#8217;\u00e0 l&#8217;ext\u00e9rieur de l&#8217;organisation, ainsi que des listes de distribution.<\/p>\n<p>L&#8217;adversaire a \u00e9galement \u00e9t\u00e9 observ\u00e9 en train de prendre des mesures pour minimiser la d\u00e9tection et \u00e9tablir la persistance en r\u00e9pondant aux e-mails entrants, puis en prenant des mesures pour les supprimer de la bo\u00eete aux lettres.<\/p>\n<p>En fin de compte, les destinataires des e-mails de phishing sont cibl\u00e9s par une deuxi\u00e8me attaque AitM pour voler leurs informations d&#8217;identification et d\u00e9clencher une nouvelle campagne de phishing \u00e0 partir de la bo\u00eete de r\u00e9ception de l&#8217;un des utilisateurs dont le compte a \u00e9t\u00e9 pirat\u00e9 \u00e0 la suite de l&#8217;attaque AitM.<\/p>\n<div class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>\ud83d\udd10 Ma\u00eetriser la s\u00e9curit\u00e9 des API\u00a0: Comprendre votre v\u00e9ritable surface d&#8217;attaque<\/p>\n<p class=\"wn-description\">D\u00e9couvrez les vuln\u00e9rabilit\u00e9s inexploit\u00e9es de votre \u00e9cosyst\u00e8me d&#8217;API et prenez des mesures proactives pour une s\u00e9curit\u00e9 \u00e0 toute \u00e9preuve.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" class=\"wn-button\">Rejoindre la s\u00e9ance<\/a><\/div>\n<p>&#8220;Cette attaque montre la complexit\u00e9 des menaces AiTM et BEC, qui abusent des relations de confiance entre les vendeurs, les fournisseurs et d&#8217;autres organisations partenaires dans le but de fraude financi\u00e8re&#8221;, a ajout\u00e9 la soci\u00e9t\u00e9.<\/p>\n<p>Le d\u00e9veloppement intervient moins d&#8217;un mois apr\u00e8s Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/business\/security-insider\/reports\/shifting-tactics-fuel-surge-in-business-email-compromise\/\" target=\"_blank\">averti<\/a> d&#8217;une recrudescence des attaques BEC et de l&#8217;\u00e9volution des tactiques employ\u00e9es par les cybercriminels, y compris l&#8217;utilisation de plates-formes, comme BulletProftLink, pour cr\u00e9er des campagnes de courrier malveillant \u00e0 l&#8217;\u00e9chelle industrielle.<\/p>\n<p>Une autre tactique consiste \u00e0 utiliser des adresses IP (protocole Internet) r\u00e9sidentielles pour faire appara\u00eetre des campagnes d&#8217;attaque g\u00e9n\u00e9r\u00e9es localement, a d\u00e9clar\u00e9 le g\u00e9ant de la technologie.<\/p>\n<p>&#8220;Les acteurs de la menace BEC ach\u00e8tent ensuite des adresses IP aupr\u00e8s de services IP r\u00e9sidentiels correspondant \u00e0 l&#8217;emplacement de la victime, cr\u00e9ant des proxies IP r\u00e9sidentiels qui permettent aux cybercriminels de masquer leur origine&#8221;, a expliqu\u00e9 Redmond.<\/p>\n<p>&#8220;Maintenant, arm\u00e9s d&#8217;un espace d&#8217;adressage localis\u00e9 pour soutenir leurs activit\u00e9s malveillantes en plus des noms d&#8217;utilisateur et des mots de passe, les attaquants BEC peuvent masquer les mouvements, contourner les drapeaux de&#8221; voyage impossible &#8220;et ouvrir une passerelle pour mener d&#8217;autres attaques.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/microsoft-uncovers-banking-aitm.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 juin 2023\ue804Ravie LakshmananCybermenace \/ S\u00e9curit\u00e9 financi\u00e8re Les organisations de services bancaires et financiers sont la cible d&#8217;une nouvelle attaque de phishing et de compromission des e-mails professionnels (BEC) en plusieurs \u00e9tapes, a r\u00e9v\u00e9l\u00e9 Microsoft. &#8220;L&#8217;attaque provenait d&#8217;un fournisseur de confiance compromis et s&#8217;est transform\u00e9e en une s\u00e9rie d&#8217;attaques AiTM et d&#8217;activit\u00e9s BEC de suivi [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":775729,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[89188,8074,173,69944,4175,4168,4158,4165,4161,12680,17251,3032,35400,4157,4159,4171,4170,65,4167,8362,4160,4163,4162,4172,4169,4166,4164],"class_list":["post-775728","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-aitm","tag-attaques","tag-bancaire","tag-bec","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decouvre","tag-finance","tag-geants","tag-hameconnage","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/775728","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=775728"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/775728\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/775729"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=775728"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=775728"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=775728"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}