🧭 Radar de Décision
Pertinence pour l’Algérie
Moyenne
▾
Infrastructure prête ?
Partielle
▾
Compétences disponibles ?
Partielles
▾
Calendrier d’action
Immédiat
▾
RSSI, équipes de support informatique, Banque d’Algérie et équipes de sécurité du secteur financier, administrateurs Microsoft 365 en entreprise
Type de décision
Opérationnel
▾
En bref : Les organisations algériennes exploitant des services cloud Microsoft devraient immédiatement informer leur personnel que le support informatique légitime n’initie jamais d’appels non sollicités exigeant des modifications urgentes de clé d’accès ou de MFA — cette simple mise à jour de sensibilisation ferme le véritable point faible d’une campagne qui déjoue autrement même l’authentification résistante à l’hameçonnage.
Comment fonctionne l’attaque thématique des clés d’accès
L’équipe de recherche en sécurité de Microsoft a révélé cette campagne le 9 septembre 2026, décrivant un effort d’intrusion cloud actif en cours depuis mai 2026. L’attaque commence par de l’ingénierie sociale axée sur l’identité plutôt que par une exploitation technique : les acteurs malveillants appellent ou envoient des messages au numéro de téléphone personnel d’une cible, se faisant passer pour le support informatique de l’organisation et créant un sentiment d’urgence autour de la mise à jour d’une clé d’accès, d’une authentification multifacteur ou d’une configuration d’authentification unique afin d’éviter une interruption d’accès.
Les victimes qui obtempèrent sont redirigées vers des sites d’hameçonnage imitant de près les pages de connexion légitimes de Microsoft. Selon la révélation de Microsoft, « le récit autour de la clé d’accès sert de prétexte convaincant pour guider les victimes à travers des flux d’hameçonnage de type adversary-in-the-middle (AiTM) ou d’authentification par code d’appareil » — ce qui signifie que les attaquants exploitent la confiance de la victime dans le processus de configuration de la clé d’accès pour la guider à travers des étapes qui remettent en réalité l’accès à la session à l’attaquant. L’infrastructure d’hameçonnage utilise des domaines conçus pour paraître crédibles, suivant des schémas tels que « secure-passkey[.]com », « integratedsso[.]com » et « add-passkey[.]com », enregistrés via le bureau d’enregistrement Nicenic et rendus opérationnels quelques heures après leur enregistrement, selon les conclusions de Microsoft.
Une fois la compromission de l’identité réussie, Microsoft rapporte que les acteurs procèdent à une exfiltration systématique de données depuis SharePoint, OneDrive et Exchange, à l’aide d’outils automatisés — notamment un outil identifié par un agent utilisateur « python-httpx » — pour extraire des fichiers et des e-mails sur des périodes prolongées allant de quelques heures à plusieurs jours. Microsoft attribue cette campagne à plusieurs acteurs malveillants, dont des groupes suivis sous les noms Storm-3121 et Storm-3032, liés aux groupes d’extorsion ShinyHunters et Falcon. Le média spécialisé en cybersécurité The Hacker News, corroborant la révélation de Microsoft, rapporte que Storm-3032 est également suivi sous l’alias UNC6671 et entretient des liens avec la marque d’extorsion Helix du groupe BlackFile, et qu’après avoir obtenu l’accès au compte, les attaquants enregistrent leurs propres méthodes de MFA avant de procéder à des téléchargements massifs via l’API Microsoft Graph.
Pourquoi attaquer le processus d’inscription des clés d’accès compte
Les clés d’accès ont été conçues pour éliminer la faiblesse spécifique qui rendait les mots de passe, et même certaines méthodes de MFA, vulnérables à l’hameçonnage : elles lient des identifiants cryptographiques à un appareil et une origine spécifiques, rendant un identifiant volé largement inutile en dehors de son contexte d’origine. Mais cette campagne n’attaque pas la cryptographie de la clé d’accès elle-même — elle attaque le processus humain d’inscription, de mise à jour ou de récupération de l’accès par clé d’accès, une étape qui dépend toujours de la confiance d’une personne dans la légitimité de la demande. Cette distinction compte : aucune technologie d’authentification, aussi robuste soit-elle, n’élimine le besoin pour les organisations de sécuriser les processus humains qui l’entourent.
1. Considérer les workflows de récupération et d’inscription d’identité comme une surface d’attaque, pas seulement l’identifiant lui-même
Les équipes de sécurité ayant investi dans une authentification résistante à l’hameçonnage comme les clés d’accès devraient désormais étendre cette vigilance aux processus d’inscription, de mise à jour et de récupération entourant ces identifiants — le point le plus faible de cette campagne n’a jamais été la clé d’accès elle-même, mais l’étape humaine consistant à la « mettre à jour ».
2. Former le personnel à vérifier le contact du support informatique via un canal connu, jamais un appel ou un message entrant
Cette campagne reposant entièrement sur l’usurpation du support informatique via des appels téléphoniques ou messages non sollicités, la défense la plus efficace et la moins coûteuse est une politique permanente : les employés ne devraient jamais donner suite à des demandes de modification de configuration de sécurité reçues par appel ou SMS entrant, et devraient plutôt initier eux-mêmes un contact avec le support informatique via un canal connu et vérifié.
3. Surveiller les indicateurs techniques spécifiques publiés par Microsoft
Microsoft ayant révélé des schémas de domaines d’hameçonnage et la signature d’exfiltration « python-httpx », les équipes de sécurité exploitant des environnements Microsoft 365 devraient considérer cela comme une opportunité de détection exploitable — en examinant les journaux de connexion et les schémas d’accès aux données par rapport à ces indicateurs spécifiques, plutôt que d’attendre une simple actualisation générique de sensibilisation à l’hameçonnage.
Publicité
Ce que cela révèle sur l’état de la sécurité des identités
Cette campagne rappelle que la technologie d’authentification et la sécurité des processus humains sont deux problèmes distincts, et que renforcer l’un ne renforce pas automatiquement l’autre. À mesure que les clés d’accès se généralisent précisément parce qu’elles ferment d’anciens vecteurs d’hameçonnage, les attaquants démontrent qu’ils remonteront simplement la chaîne vers les processus de configuration et de récupération qui restent dépendants de l’humain. [Les recherches de The Hacker News recensent au moins huit schémas de domaines d’hameçonnage distincts liés à cette campagne, dont « passkeyhelpdesk[.]com », « setupmypasskey[.]com » et « oktasession[.]com », ce qui souligne combien de l’investissement en infrastructure des attaquants va vers le prétexte d’inscription plutôt que vers la compromission de l’identifiant de clé d’accès lui-même](https://thehackernews.com/2026/09/attackers-use-passkey-phishing-to.html). Les organisations déployant des clés d’accès ou d’autres formes de MFA résistantes à l’hameçonnage devraient considérer cette campagne comme une confirmation que le déploiement lui-même — les processus d’inscription et de support — nécessite la même vigilance sécuritaire que la technologie.
Questions Fréquemment Posées
Comment fonctionne concrètement l’attaque d’ingénierie sociale thématique des clés d’accès ?
Selon la révélation de Microsoft, les attaquants appellent ou envoient des messages aux victimes en se faisant passer pour le support informatique, créant un sentiment d’urgence autour de la mise à jour des paramètres de clé d’accès ou de MFA, puis les dirigent vers des sites d’hameçonnage qui les guident à travers des flux d’authentification de type adversary-in-the-middle remettant l’accès à la session à l’attaquant.
Cela signifie-t-il que les clés d’accès ne sont finalement pas résistantes à l’hameçonnage ?
Non — la cryptographie sous-jacente des clés d’accès reste résistante à l’hameçonnage. Cette campagne cible plutôt le processus humain d’inscription et de récupération autour des clés d’accès, exploitant la confiance dans une prétendue demande de « mise à jour » plutôt que d’attaquer l’identifiant lui-même.
Quelles données les attaquants volent-ils une fois qu’ils ont obtenu l’accès ?
Microsoft rapporte que les acteurs procèdent à une exfiltration systématique depuis SharePoint, OneDrive et Exchange à l’aide d’outils automatisés, extrayant des fichiers et des e-mails sur des périodes prolongées, et attribue la campagne à des acteurs malveillants incluant Storm-3121 et Storm-3032, liés aux groupes d’extorsion ShinyHunters et Falcon.













