Microsoft Threat Intelligence détaille une campagne AiTM ayant ciblé 35 000 utilisateurs dans 13 000 organisations sur 26 pays via des leurres RH disciplinaires détournant les cookies de….
TL;DR — En résumé
Campagne AiTM Microsoft 365 mai 2026 : 35 000 utilisateurs et 13 000 organisations touchés via leurres RH PDF. Tycoon 2FA, mitigation FIDO2 et Token Protection.
En bref
- Microsoft Threat Intelligence dévoile une campagne AiTM massive « code of conduct » : 35 000 utilisateurs ciblés dans 13 000 organisations sur 26 pays.
- Mode opératoire : pièces jointes PDF imitant des notifications RH disciplinaires, redirection vers un proxy AiTM volant cookies de session Microsoft 365.
- Secteurs prioritaires : santé (19 %), finance (18 %), services pro (11 %), tech (11 %). 92 % des cibles aux États-Unis, le reste en Europe et Asie.
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
Le 4 mai 2026, Microsoft Threat Intelligence a publié une analyse approfondie d'une campagne de phishing AiTM Microsoft 365 (adversary-in-the-middle) d'une rare sophistication, observée entre le 14 et le 16 avril 2026. En seulement trois jours, l'opération a visé plus de 35 000 utilisateurs répartis dans plus de 13 000 organisations à travers 26 pays. Si 92 % des cibles se situent aux États-Unis, la campagne déborde nettement le seul territoire américain, les 25 autres pays touchés confirmant une diffusion mondiale. Le mode opératoire repose sur un serveur relais interposé entre la victime et la page d'authentification légitime : l'attaquant intercepte les identifiants, mais surtout le cookie de session, ce qui lui permet de contourner l'authentification multifacteur. Une fois le jeton dérobé, l'accès à la messagerie et aux données Microsoft 365 devient persistant, sans nouvelle demande de connexion.
L'angle d'attaque repose sur un leurre RH d'une qualité inhabituelle. Les emails se présentent comme des notifications de conformité interne avec des intitulés du type « Awareness Case Log File – Tuesday 14th, April 2026.pdf » ou « Disciplinary Action – Employee Device Handling Case.pdf ». Les pièces jointes PDF, signées et formatées comme des documents corporate, incluent un bouton « Review Case Materials » qui redirige la victime vers un domaine attaquant contrôlé.
La sophistication réside dans la chaîne d'infrastructure utilisée. Plutôt que des domaines jetables typés phishing, les attaquants exploitent des services de mailing légitimes pour leur envoi initial, ce qui leur permet de passer les filtres anti-spam reposant sur la réputation SPF/DKIM/DMARC. La phase intermédiaire utilise des sous-domaines hébergés sur des fournisseurs cloud mainstream, et la page finale de capture s'appuie sur le framework Tycoon 2FA, popularisé en 2025 et désormais standard du marché du phishing-as-a-service.
Le mécanisme AiTM permet de contourner l'authentification multifacteur. Lorsque la victime saisit ses identifiants Microsoft 365, le proxy attaquant transmet la requête au véritable portail Microsoft, récupère le défi MFA, le présente à la victime, capte le code, et reçoit en retour le cookie de session signé par Entra ID. Ce cookie permet ensuite à l'attaquant de se connecter sans MFA tant que la session reste valide, typiquement 24 à 72 heures selon les politiques conditionnelles.
Le ciblage sectoriel est révélateur. Santé et sciences de la vie représentent 19 % des destinataires, services financiers 18 %, services professionnels 11 %, technologie et logiciels 11 %. Ce mix correspond précisément aux secteurs où les données clients ont une valeur revente forte sur les marchés cybercriminels et où la conformité MFA est généralement déjà bien déployée — ce qui rend le contournement AiTM particulièrement intéressant pour les attaquants.
Microsoft attribue la campagne à un cluster opportuniste à motivation financière, sans rattacher l'opération à un acteur étatique. L'usage de templates HTML enterprise-style et de déclarations préemptives d'authenticité (« This is an official internal communication ») suggère un soin éditorial inhabituel pour ce type de campagne et plaide pour un acteur expérimenté disposant probablement de testeurs internes pour optimiser les taux de clic.
Le suivi post-compromission documenté révèle l'accès aux boîtes mail compromises, la mise en place de règles de transfert vers des adresses externes, l'exfiltration de pièces jointes financières et juridiques, et la tentative de Business Email Compromise (BEC) sur les contacts internes. Plusieurs incidents documentés ont abouti à des virements bancaires frauduleux de plus de 200 000 dollars chacun.
Du point de vue défensif, Microsoft recommande l'activation des stratégies d'accès conditionnel avec exigence de Token Protection (preview), la révocation systématique des sessions actives après détection d'une connexion suspecte, et l'investigation des règles de boîte mail créées dans les 30 derniers jours. Le déploiement de FIDO2 ou de passkeys en remplacement du MFA SMS/TOTP reste la mitigation la plus efficace contre AiTM, mais demeure peu déployé en entreprise au-delà des effectifs IT et administrateurs.
Impact et exposition
Toute organisation utilisant Microsoft 365 avec MFA mais sans Token Protection ni FIDO2 reste exposée à ce type d'attaque. Le rayon d'impact dépasse la compromission individuelle : un compte AiTM permet la latéralisation vers SharePoint, OneDrive, Teams, et l'usurpation pour BEC vers les partenaires externes.
Recommandations
- Activer Token Protection (Sign-in token protection) dans les politiques d'accès conditionnel Entra ID.
- Déployer FIDO2 ou les passkeys pour les profils à fort privilège : DSI, RSSI, direction financière, juridique.
- Réduire la durée de vie des sessions Entra ID à 4 heures pour les rôles sensibles.
- Mettre en place une détection des règles de boîte mail créant des transferts externes, via Defender for Office 365 ou un SIEM Sentinel/Splunk.
- Sensibiliser les équipes RH et compliance aux leurres disciplinary et code of conduct, typologie en forte hausse en 2026.
- Auditer rétroactivement les logs Sign-in Entra ID des 60 derniers jours à la recherche d'IP géolocalisées hors zones habituelles avec succès MFA.
Alerte critique
Le MFA classique (SMS, TOTP, push notification) n'est plus une protection suffisante contre l'AiTM industrialisé. Toute organisation reposant uniquement sur ce niveau de défense doit considérer son périmètre identitaire comme à risque imminent.
Comment détecter une compromission AiTM passée ?
Examiner les logs Entra ID Sign-in pour les connexions réussies avec MFA depuis des IP inhabituelles (changements brutaux de géolocalisation, fournisseur VPS au lieu d'ISP grand public). Auditer les règles Inbox Rules créées récemment, en particulier celles incluant des mots-clés financiers comme invoice, wire, payment. Vérifier les sessions actives via Microsoft Graph et révoquer celles non identifiées.
FIDO2 et passkeys protègent-ils réellement de l'AiTM ?
Oui. FIDO2/WebAuthn lie cryptographiquement l'authentification à l'origine du domaine légitime via le navigateur. Un proxy AiTM est incapable de relayer cette signature : la clé privée du token ne signe que des requêtes adressées au vrai domaine login.microsoftonline.com. C'est aujourd'hui la seule protection robuste contre cette classe d'attaque.
Audit Microsoft 365 anti-AiTM
Ayi NEDJIMI réalise des audits de configuration Entra ID et Defender pour identifier les faiblesses face aux campagnes AiTM industrialisées.
Demander un auditSources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
EO 14420 : urgence nationale pour sécuriser le réseau US
Trump signe l'EO 14420 déclarant l'urgence nationale pour protéger le réseau électrique américain des backdoors étrangers, interdisant immédiatement l'acquisition de transformateurs, RTU et ICS provenant d'entités désignées.
Boston Scientific paralysé par une cyberattaque mondiale
Une cyberattaque frappe Boston Scientific depuis le 25 août 2026, paralysant les opérations mondiales du fabricant de dispositifs médicaux, stoppant la production en Irlande et bloquant les livraisons de pacemakers et défibrillateurs.
Ransomware Aurora : Cursor AI piégé pour attaquer 20 cibles
Un affilié russophone du ransomware Aurora a utilisé l'assistant IA Cursor pour planifier et exécuter des attaques contre plus de 20 organisations dans 9 pays, révèle une enquête de CloudSEK et Gambit Security publiée le 27 août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (2)
Laisser un commentaire