Un acteur lié à l'Iran mène une campagne de password spraying contre plus de 300 organisations israéliennes et émiraties sur Microsoft 365, ciblant gouvernements et entreprises stratégiques.
TL;DR — En résumé
Un groupe iranien mène une campagne de password spraying contre 300 organisations israéliennes sur Microsoft 365.
En bref
- Un acteur lié à l'Iran mène une campagne de password spraying contre plus de 300 organisations israéliennes sur Microsoft 365.
- Les secteurs gouvernementaux, énergétiques et technologiques en Israël et aux Émirats arabes unis sont visés.
- Les entreprises utilisant Microsoft 365 doivent activer le MFA et surveiller les tentatives de connexion suspectes.
Ce qui s'est passé
Selon les chercheurs de Check Point, un groupe de cyberattaquants affilié à l'Iran mène depuis début mars 2026 une campagne d'ampleur inédite de password spraying Microsoft 365, visant les environnements cloud d'organisations stratégiques au Proche-Orient. L'opération s'est déployée en trois vagues successives et soigneusement espacées, les 3, 13 et 23 mars 2026, une cadence qui trahit une planification méthodique plutôt qu'une action opportuniste. Au total, plus de 300 entités israéliennes et au moins 25 structures implantées aux Émirats arabes unis ont été prises pour cible. En s'appuyant sur des listes de mots de passe courants testés à faible fréquence sur un grand nombre de comptes, les assaillants cherchent à passer sous les seuils de détection et de verrouillage. Cette technique, peu sophistiquée mais redoutablement efficace, rappelle que l'authentification reste le maillon faible des infrastructures Microsoft 365.
Le password spraying consiste à tester un même mot de passe courant sur un grand nombre de comptes utilisateurs simultanément, ce qui permet de contourner les mécanismes de verrouillage de compte classiques. Cette technique, bien que moins sophistiquée qu'un exploit zero-day, reste redoutablement efficace contre les organisations qui n'ont pas déployé l'authentification multifacteur.
Des cibles secondaires ont également été identifiées en Europe, aux États-Unis, au Royaume-Uni et en Arabie saoudite, selon le rapport de Check Point. Les secteurs visés incluent les entités gouvernementales, les municipalités, les entreprises technologiques, les transports et le secteur énergétique.
Pourquoi c'est important
Cette campagne illustre la persistance des opérations cyber offensives étatiques dans le contexte géopolitique actuel au Moyen-Orient. Le choix de Microsoft 365 comme vecteur d'attaque n'est pas anodin : la plateforme cloud de Microsoft héberge les emails, documents et données critiques de millions d'organisations à travers le monde. Une compromission réussie donne accès à l'ensemble de l'environnement collaboratif d'une entreprise.
Le fait que l'attaque cible simultanément des entités gouvernementales et des entreprises privées suggère des objectifs combinant espionnage stratégique et collecte de renseignements économiques. Pour les entreprises françaises ayant des activités dans la région, cette menace doit être prise en compte dans leur analyse de risques.
Ce qu'il faut retenir
- Activer impérativement l'authentification multifacteur (MFA) sur tous les comptes Microsoft 365, en privilégiant les méthodes résistantes au phishing comme les clés FIDO2.
- Surveiller les logs Azure AD pour détecter les patterns de tentatives de connexion échouées provenant d'adresses IP inhabituelles.
- Mettre en place des politiques de mots de passe robustes et déployer Azure AD Password Protection pour bloquer les mots de passe courants.
Comment se protéger efficacement contre le password spraying ?
La défense la plus efficace est le déploiement systématique de l'authentification multifacteur (MFA) sur l'ensemble des comptes. Complétez par une politique de mots de passe interdisant les combinaisons courantes, la surveillance des tentatives de connexion suspectes via les journaux Azure AD, et l'utilisation de l'accès conditionnel pour bloquer les connexions depuis des localisations ou appareils non reconnus.
Un mode opératoire familier des groupes liés à l'Iran
Cette campagne de password spraying n'est pas un cas isolé dans le paysage des menaces persistantes avancées iraniennes. Des groupes comme Charming Kitten (APT35) ou OilRig (APT34), déjà documentés par Mandiant et Microsoft Threat Intelligence, ont mené des opérations similaires contre des cibles israéliennes et occidentales depuis plusieurs années, en exploitant systématiquement les faiblesses d'authentification des environnements cloud plutôt que des vulnérabilités logicielles complexes. Cette continuité tactique s'explique par un ratio coût/bénéfice particulièrement favorable pour l'attaquant : le password spraying ne nécessite ni exploit coûteux, ni infrastructure offensive sophistiquée, simplement une liste de mots de passe courants et des comptes valides, souvent obtenus via des fuites de données antérieures ou de l'OSINT.
Selon les données publiées par Check Point Research, les trois vagues d'attaques de mars 2026 ont présenté un rythme de tentatives calibré pour rester sous les seuils de détection classiques des solutions de sécurité Microsoft Entra ID, avec des volumes de connexions échelonnés sur plusieurs heures par organisation ciblée. Cette approche « low and slow » complique la détection par les SIEM traditionnels configurés avec des règles de seuil rigides, et souligne l'intérêt de mécanismes d'analyse comportementale capables d'identifier des schémas de connexion anormaux même à faible fréquence.
Un impact potentiel dépassant le périmètre initial
Le ciblage combiné des secteurs gouvernementaux, énergétiques et technologiques n'est pas anodin dans le contexte des tensions régionales actuelles. Les infrastructures énergétiques israéliennes et émiraties représentent des cibles à forte valeur stratégique, où une compromission de la messagerie professionnelle peut servir de point d'entrée pour du renseignement de longue durée plutôt que pour une exfiltration immédiate. Les analystes de Check Point notent que ce type de campagne s'inscrit généralement dans une phase de reconnaissance précédant des opérations plus ciblées, comme du spear-phishing ou le déploiement de portes dérobées sur les postes de collaborateurs identifiés comme ayant des accès privilégiés.
Pour les organisations françaises, en particulier celles opérant dans les secteurs de l'énergie, de la défense ou des technologies avec des filiales ou partenaires au Moyen-Orient, cette campagne rappelle que la surface d'attaque cloud dépasse largement les frontières géographiques du conflit d'origine. Un compte Microsoft 365 compromis dans une filiale régionale peut servir de rebond vers le siège via des relations de confiance Active Directory fédérées ou des tenants Azure AD interconnectés.
Ce qu'il faut retenir
- Le password spraying reste efficace car il exploite l'absence de MFA plutôt qu'une faille technique — une lacune organisationnelle, pas logicielle.
- Les campagnes iraniennes privilégient la discrétion (rythme lent, volumes faibles) pour contourner les seuils d'alerte classiques.
- Les filiales régionales d'entreprises françaises constituent des points d'entrée potentiels vers des environnements cloud plus larges via les relations de confiance inter-tenants.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Articles connexes :
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Miljödata : cyberattaque sur le RH suédois, 200 communes paralysées
Cyberattaque détectée le 23 août 2026 sur Miljödata, éditeur RH suédois : 200 communes privées de leurs outils de gestion des arrêts maladie et accidents du travail.
CVE-2026-60004 : faille RCE CVSS 9.8 dans Gitea activement exploitée
CVE-2026-60004, CVSS 9.8 : tout utilisateur avec accès écriture sur un dépôt Gitea peut exécuter du code arbitraire sur le serveur. CISA confirme l'exploitation active.
Gunra Ransomware : alerte CISA-FBI-NSA sur le RaaS issu de Conti
Advisory conjoint AA26-222A : CISA, FBI, NSA et la police coréenne alertent sur Gunra ransomware, un RaaS dérivé de Conti qui exploite des failles Fortinet non patchées.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire