Email
Email

A modern blog built with Payload CMS, Next.js, and shadcn/ui.

RSS FeedSitemap

Explore

  • Blog
  • Actualités
  • Statistiques
  • Auteurs

Categories

  • Hiring & Team Building
  • Email Campaign Strategy
  • Email Design & Templates
  • Email Compliance & Legal
  • Email Deliverability & Best Practices
  • Career Development
  • Email Strategy for Finance & Professional Services
  • Email Marketing Metrics

Latest articles

  • Comment recruter un spécialiste en email marketing22 juil. 2026
  • Modèles de Campagnes Email: Prêts à l'Emploi22 juil. 2026
  • Modèles Canva pour Email Marketing: Concevoir Vite, Convertir Plus22 juil. 2026
  • Modèles d'Email Marketing pour Franchises22 juil. 2026

Popular topics

  • #Specialist Skills
  • #Team Building
  • #Templates
  • #Canva
  • #Advanced Strategies
  • #multi-location businesses
  • #Marketing Regulations
  • #Lead Follow-Up
  • #iCloud Email
  • #Marketing Management
  • #Product Launch
  • #Electrician Marketing
  • #statistics
  • #Budget-Friendly
  • #Free Resources
  • #Miami businesses

Stay in the loop

Join 2,000+ readers. Unsubscribe anytime.

Subscribe
Email

© 2026 Email. Tous droits réservés.

SitemapRSS
HomeActualitésHameçonnage alimenté par l'IA: 340+ organisations touchées
Email Deliverability

Hameçonnage alimenté par l'IA: 340+ organisations touchées

Microsoft signale une campagne de phishing massive pilotée par l'IA exploitant le flux de code d'appareil OAuth pour contourner l'authentification multifacteur à grande échelle. Plus de 340 organisations compromises en quelques semaines. Découvrez les stratégies de défense.

J

James Chen

8 avril 2026

6 min de lecture
Share:
#OAuth#Phishing#Compliance#MFA & Security
Illustration for new_technology: AI-Powered Device Code Phishing Hits 340+ Organizations

Restez informé

Get the latest posts delivered straight to your inbox. No spam, unsubscribe anytime.

Une campagne de phishing ciblant plus de 340 organisations Microsoft 365 aux États-Unis, Canada, Australie, Nouvelle-Zélande et Allemagne est active depuis le 19 février 2026, avec de nouveaux cas apparaissant à un rythme accéléré. Le 6 avril, le Blog de sécurité Microsoft a publié une analyse détaillée de l'opération, qui utilise l'IA générative et l'automatisation complète de bout en bout pour compromettre les comptes de messagerie professionnelle à une échelle que les attaques antérieures par code d'appareil n'ont jamais atteinte. Pour les équipes marketing et croissance qui s'appuient sur Microsoft 365 pour leurs opérations quotidiennes de messagerie, la menace est directe: les tokens volés sont utilisés pour l'exfiltration d'e-mails et la persistance, souvent par le biais de règles de boîte de réception malveillantes qui redirigent ou dissimulent les communications.

Ce qui rend cette attaque différente

L'authentification par code d'appareil est un flux OAuth légitime conçu pour les appareils dotés d'interfaces limitées, comme les téléviseurs intelligents ou les imprimantes. Dans ce modèle, l'utilisateur reçoit un code court et doit l'entrer dans un navigateur sur un autre appareil pour compléter l'authentification. Les acteurs malveillants ont exploité cette caractéristique pour contourner les protections traditionnelles d'authentification multifacteur en découplant l'authentification de la session d'origine.

Ce qui distingue cette campagne de 2026 des tentatives antérieures, c'est la couche IA. Cette campagne s'éloigne des scripts statiques et manuels pour adopter une infrastructure pilotée par l'IA avec plusieurs automatisations de bout en bout. L'innovation technique critique est la génération de code dynamique: dans les anciennes tentatives de phishing statique, l'acteur malveillant incluait un code pré-généré dans l'e-mail, créant une fenêtre étroite pour la réussite. L'utilisateur ciblé devait ouvrir l'e-mail, naviguer à travers les redirections et terminer l'authentification avant l'expiration standard de 15 minutes. Si l'utilisateur ouvrait l'e-mail même 20 minutes après son envoi, l'attaque échouait automatiquement.

La génération de code dynamique contourne la fenêtre d'expiration de 15 minutes en déclenchant la génération de code au moment exact où l'utilisateur interagit avec le lien de phishing, garantissant que le flux d'authentification reste valide. Une fois que la victime entre le code sur la page de connexion légitime de Microsoft, la session de l'attaquant hérite des autorisations de l'utilisateur, contournant l'authentification multifacteur et obtenant un accès persistant.

Échelle et vélocité de la campagne

Les chiffres sont parlants. "Depuis le 15 mars 2026, nous avons observé 10 à 15 campagnes distinctes se lançant toutes les 24 heures," a déclaré Tanmay Ganacharya, vice-président de la recherche en sécurité chez Microsoft, au The Register. "Chaque campagne est distribuée à grande échelle, ciblant des centaines d'organisations avec des charges utiles hautement variées et uniques, ce qui rend la détection basée sur les modèles plus difficile."

La construction, les organismes à but non lucratif, l'immobilier, la fabrication, les services financiers, la santé, le droit et le gouvernement figurent parmi les secteurs importants ciblés. Aucun secteur n'est épargné. L'outillage derrière la campagne, EvilTokens, est vendu en tant que kit de phishing en tant que service depuis la mi-février 2026, permettant aux acheteurs de contourner l'authentification multifacteur et de s'authentifier silencieusement en tant que victime auprès des applications Microsoft 365 de l'organisation.

Selon la société française de cybersécurité Sekoia, "EvilTokens fournit un kit de phishing par code d'appareil Microsoft clé en main et une gamme de fonctionnalités avancées pour mener des attaques BEC, y compris l'accès à l'armement, la récolte d'e-mails, les capacités de reconnaissance, une interface webmail intégrée et l'automatisation pilotée par l'IA."

Comment les attaquants ciblent les comptes financiers et exécutifs

La campagne ne traite pas tous les comptes compromis de la même manière. Une phase de reconnaissance se produit généralement 10 à 15 jours avant le lancement de la tentative de phishing réelle. Les attaquants utilisent ensuite l'IA pour créer des e-mails de phishing hyper-personnalisés alignés sur le rôle de la cible, avec des thèmes tels que les demandes de propositions, les factures et les flux de travail de fabrication.

Pour contourner les scanners d'URL automatisés et les environnements d'exécution isolés, les acteurs malveillants ne se lient pas directement au site de phishing final. Au lieu de cela, ils utilisent une série de redirections via des domaines légitimes compromis et des plateformes serverless de haut niveau. Microsoft a observé une forte dépendance à Vercel, Cloudflare Workers et AWS Lambda pour héberger la logique de redirection. En utilisant ces domaines, le trafic de phishing se confond avec le trafic cloud d'entreprise légitime, empêchant les simples déclencheurs de blocage de domaine.

Après la compromission initiale, dans certains cas, l'intrus a enregistré de nouveaux appareils dans les 10 minutes pour générer un jeton d'actualisation principal pour la persistance à long terme. Dans d'autres, ils ont attendu des heures avant de voler des données d'e-mail sensibles ou de créer des règles de boîte de réception, par exemple rediriger les messages contenant "paie" ou "facture" dans la ligne d'objet.

L'activité après la compromission montre une concentration cohérente sur les personnes liées aux finances, avec exfiltration automatisée d'e-mails observée dans ces comptes, a confirmé Ganacharya.

Pourquoi l'authentification multifacteur standard ne l'arrête pas

C'est la partie qui surprend la plupart des équipes. Cette attaque recueille les tokens d'accès Microsoft 365 sans exiger que les victimes entrent des identifiants sur un faux site, rendant l'interaction d'authentification indiscernable d'une véritable connexion. L'authentification multifacteur n'offre aucune protection: la victime relève le défi d'authentification multifacteur elle-même au nom de l'attaquant, et les tokens d'actualisation résultants persistent même après une réinitialisation de mot de passe, compliquant la correction.

Contrairement à la récolte d'identifiants conventionnelle, cette technique route les victimes via les pages d'authentification légitimes de Microsoft, ce qui rend beaucoup plus difficile pour les centres d'opérations de sécurité de détecter la compromission en temps réel.

Cette attaque représente une escalade directe de la campagne Storm-2372 que Microsoft a documentée en février 2025, qui s'appuyait sur l'ingénierie sociale manuelle via les applications de messagerie et les invitations Teams. La campagne de 2026 passe à l'automatisation industrialisée et l'intégration de l'IA dans la reconnaissance, la génération de leurres, la mise en place d'infrastructures et l'exploitation.

Ce que les équipes commerciales devraient faire maintenant

Les méthodes d'authentification multifacteur résistant au phishing, notamment les clés matérielles FIDO2 et l'authentification basée sur certificat, bloquent cette attaque car elles lient l'authentification à l'appareil physique. Les codes TOTP standard et les notifications push ne le font pas.

Le Blog de sécurité Microsoft et les analystes indépendants recommandent trois actions prioritaires:

  1. Limitez le flux de code d'appareil dans Microsoft Entra ID. Les stratégies d'accès conditionnel peuvent bloquer le flux d'authentification par code d'appareil pour les utilisateurs qui n'en ont pas besoin légitime.
  2. Surveillez la création de règles de boîte de réception après compromission. Microsoft Defender XDR et Entra ID Protection incluent désormais des détections pour l'authentification anormale par code d'appareil, y compris les connexions suspectes et la création de règles de boîte de réception combinée avec la reconnaissance Graph API après compromission.
  3. Formez spécifiquement les équipes financières et exécutives. Les leurres spécifiques aux rôles faisant référence à des flux de travail réels, des titres de poste réels et un contexte commercial plausible constituent une catégorie fondamentalement différente de menace par rapport au phishing générique. La formation de sensibilisation standard seule ne suffit pas.

Pour toute organisation utilisant Microsoft 365 comme épine dorsale de sa messagerie, l'impact opérationnel d'une boîte de réception compromise va bien au-delà de la perte de données. Les historiques d'envoi corrompus, les règles de redirection manipulées et les threads de facturation détournés peuvent endommager la réputation de l'expéditeur et la délivrabilité pendant des mois. Traiter la sécurité de la messagerie comme un problème d'identité, et pas seulement comme un problème de filtrage de contenu, est désormais une exigence critique pour l'entreprise.

Pas encore de commentaires. Soyez le premier !

Laisser un commentaire

Comments are reviewed before publishing.

Breaking

Actualités connexes

Illustration for new_technology: Apple Fixes Hide My Email Leak After 1-Year Delay
Email Deliverability22 juil. 2026 6 min

Apple corrige la faille de Masquer mon adresse après plus d'un an d'attente

Apple a corrigé une vulnérabilité vieille d'un an dans Masquer mon adresse qui exposait les vraies adresses via les journaux de spam. Ce correctif tardif soulève des préoccupations quant à la fiabilité de la délivrabilité.

RRachel Torres
Illustration for new_technology: Gmail's New RETVec AI Boosts Spam Detection by 38%
Email Deliverability22 mai 2026 6 min

Le nouvel IA RETVec de Gmail améliore la détection des spams de 38%

Google a déployé RETVec, un filtre anti-spam alimenté par l'IA qui détecte les spams obfusqués, améliorant la détection de 38% tout en réduisant les faux positifs de 19,4%. Voici ce que les professionnels du marketing par email doivent savoir.

RRachel Torres
Illustration for new_technology: IETF Publishes RFC 9989 DMARC Standard in May 2026
Email Deliverability22 mai 2026 6 min

L'IETF publie la norme RFC 9989 DMARC en mai 2026

L'IETF a officiellement publié RFC 9989 en mai 2026, promouvant DMARC au statut de Standard proposé. Cette mise à jour améliore la prévention de l'usurpation d'identité et l'authentification des emails avec une terminologie clarifiée et une protection renforcée des sous-domaines.

JJames Chen
HomeActualitésHameçonnage alimenté par l'IA: 340+ organisations touchées
Email Deliverability

Hameçonnage alimenté par l'IA: 340+ organisations touchées

Microsoft signale une campagne de phishing massive pilotée par l'IA exploitant le flux de code d'appareil OAuth pour contourner l'authentification multifacteur à grande échelle. Plus de 340 organisations compromises en quelques semaines. Découvrez les stratégies de défense.

J

James Chen

8 avril 2026

6 min de lecture
Share:
#OAuth#Phishing#Compliance#MFA & Security
Illustration for new_technology: AI-Powered Device Code Phishing Hits 340+ Organizations

Restez informé

Get the latest posts delivered straight to your inbox. No spam, unsubscribe anytime.

Une campagne de phishing ciblant plus de 340 organisations Microsoft 365 aux États-Unis, Canada, Australie, Nouvelle-Zélande et Allemagne est active depuis le 19 février 2026, avec de nouveaux cas apparaissant à un rythme accéléré. Le 6 avril, le Blog de sécurité Microsoft a publié une analyse détaillée de l'opération, qui utilise l'IA générative et l'automatisation complète de bout en bout pour compromettre les comptes de messagerie professionnelle à une échelle que les attaques antérieures par code d'appareil n'ont jamais atteinte. Pour les équipes marketing et croissance qui s'appuient sur Microsoft 365 pour leurs opérations quotidiennes de messagerie, la menace est directe: les tokens volés sont utilisés pour l'exfiltration d'e-mails et la persistance, souvent par le biais de règles de boîte de réception malveillantes qui redirigent ou dissimulent les communications.

Ce qui rend cette attaque différente

L'authentification par code d'appareil est un flux OAuth légitime conçu pour les appareils dotés d'interfaces limitées, comme les téléviseurs intelligents ou les imprimantes. Dans ce modèle, l'utilisateur reçoit un code court et doit l'entrer dans un navigateur sur un autre appareil pour compléter l'authentification. Les acteurs malveillants ont exploité cette caractéristique pour contourner les protections traditionnelles d'authentification multifacteur en découplant l'authentification de la session d'origine.

Ce qui distingue cette campagne de 2026 des tentatives antérieures, c'est la couche IA. Cette campagne s'éloigne des scripts statiques et manuels pour adopter une infrastructure pilotée par l'IA avec plusieurs automatisations de bout en bout. L'innovation technique critique est la génération de code dynamique: dans les anciennes tentatives de phishing statique, l'acteur malveillant incluait un code pré-généré dans l'e-mail, créant une fenêtre étroite pour la réussite. L'utilisateur ciblé devait ouvrir l'e-mail, naviguer à travers les redirections et terminer l'authentification avant l'expiration standard de 15 minutes. Si l'utilisateur ouvrait l'e-mail même 20 minutes après son envoi, l'attaque échouait automatiquement.

La génération de code dynamique contourne la fenêtre d'expiration de 15 minutes en déclenchant la génération de code au moment exact où l'utilisateur interagit avec le lien de phishing, garantissant que le flux d'authentification reste valide. Une fois que la victime entre le code sur la page de connexion légitime de Microsoft, la session de l'attaquant hérite des autorisations de l'utilisateur, contournant l'authentification multifacteur et obtenant un accès persistant.

Échelle et vélocité de la campagne

Les chiffres sont parlants. "Depuis le 15 mars 2026, nous avons observé 10 à 15 campagnes distinctes se lançant toutes les 24 heures," a déclaré Tanmay Ganacharya, vice-président de la recherche en sécurité chez Microsoft, au The Register. "Chaque campagne est distribuée à grande échelle, ciblant des centaines d'organisations avec des charges utiles hautement variées et uniques, ce qui rend la détection basée sur les modèles plus difficile."

La construction, les organismes à but non lucratif, l'immobilier, la fabrication, les services financiers, la santé, le droit et le gouvernement figurent parmi les secteurs importants ciblés. Aucun secteur n'est épargné. L'outillage derrière la campagne, EvilTokens, est vendu en tant que kit de phishing en tant que service depuis la mi-février 2026, permettant aux acheteurs de contourner l'authentification multifacteur et de s'authentifier silencieusement en tant que victime auprès des applications Microsoft 365 de l'organisation.

Selon la société française de cybersécurité Sekoia, "EvilTokens fournit un kit de phishing par code d'appareil Microsoft clé en main et une gamme de fonctionnalités avancées pour mener des attaques BEC, y compris l'accès à l'armement, la récolte d'e-mails, les capacités de reconnaissance, une interface webmail intégrée et l'automatisation pilotée par l'IA."

Comment les attaquants ciblent les comptes financiers et exécutifs

La campagne ne traite pas tous les comptes compromis de la même manière. Une phase de reconnaissance se produit généralement 10 à 15 jours avant le lancement de la tentative de phishing réelle. Les attaquants utilisent ensuite l'IA pour créer des e-mails de phishing hyper-personnalisés alignés sur le rôle de la cible, avec des thèmes tels que les demandes de propositions, les factures et les flux de travail de fabrication.

Pour contourner les scanners d'URL automatisés et les environnements d'exécution isolés, les acteurs malveillants ne se lient pas directement au site de phishing final. Au lieu de cela, ils utilisent une série de redirections via des domaines légitimes compromis et des plateformes serverless de haut niveau. Microsoft a observé une forte dépendance à Vercel, Cloudflare Workers et AWS Lambda pour héberger la logique de redirection. En utilisant ces domaines, le trafic de phishing se confond avec le trafic cloud d'entreprise légitime, empêchant les simples déclencheurs de blocage de domaine.

Après la compromission initiale, dans certains cas, l'intrus a enregistré de nouveaux appareils dans les 10 minutes pour générer un jeton d'actualisation principal pour la persistance à long terme. Dans d'autres, ils ont attendu des heures avant de voler des données d'e-mail sensibles ou de créer des règles de boîte de réception, par exemple rediriger les messages contenant "paie" ou "facture" dans la ligne d'objet.

L'activité après la compromission montre une concentration cohérente sur les personnes liées aux finances, avec exfiltration automatisée d'e-mails observée dans ces comptes, a confirmé Ganacharya.

Pourquoi l'authentification multifacteur standard ne l'arrête pas

C'est la partie qui surprend la plupart des équipes. Cette attaque recueille les tokens d'accès Microsoft 365 sans exiger que les victimes entrent des identifiants sur un faux site, rendant l'interaction d'authentification indiscernable d'une véritable connexion. L'authentification multifacteur n'offre aucune protection: la victime relève le défi d'authentification multifacteur elle-même au nom de l'attaquant, et les tokens d'actualisation résultants persistent même après une réinitialisation de mot de passe, compliquant la correction.

Contrairement à la récolte d'identifiants conventionnelle, cette technique route les victimes via les pages d'authentification légitimes de Microsoft, ce qui rend beaucoup plus difficile pour les centres d'opérations de sécurité de détecter la compromission en temps réel.

Cette attaque représente une escalade directe de la campagne Storm-2372 que Microsoft a documentée en février 2025, qui s'appuyait sur l'ingénierie sociale manuelle via les applications de messagerie et les invitations Teams. La campagne de 2026 passe à l'automatisation industrialisée et l'intégration de l'IA dans la reconnaissance, la génération de leurres, la mise en place d'infrastructures et l'exploitation.

Ce que les équipes commerciales devraient faire maintenant

Les méthodes d'authentification multifacteur résistant au phishing, notamment les clés matérielles FIDO2 et l'authentification basée sur certificat, bloquent cette attaque car elles lient l'authentification à l'appareil physique. Les codes TOTP standard et les notifications push ne le font pas.

Le Blog de sécurité Microsoft et les analystes indépendants recommandent trois actions prioritaires:

  1. Limitez le flux de code d'appareil dans Microsoft Entra ID. Les stratégies d'accès conditionnel peuvent bloquer le flux d'authentification par code d'appareil pour les utilisateurs qui n'en ont pas besoin légitime.
  2. Surveillez la création de règles de boîte de réception après compromission. Microsoft Defender XDR et Entra ID Protection incluent désormais des détections pour l'authentification anormale par code d'appareil, y compris les connexions suspectes et la création de règles de boîte de réception combinée avec la reconnaissance Graph API après compromission.
  3. Formez spécifiquement les équipes financières et exécutives. Les leurres spécifiques aux rôles faisant référence à des flux de travail réels, des titres de poste réels et un contexte commercial plausible constituent une catégorie fondamentalement différente de menace par rapport au phishing générique. La formation de sensibilisation standard seule ne suffit pas.

Pour toute organisation utilisant Microsoft 365 comme épine dorsale de sa messagerie, l'impact opérationnel d'une boîte de réception compromise va bien au-delà de la perte de données. Les historiques d'envoi corrompus, les règles de redirection manipulées et les threads de facturation détournés peuvent endommager la réputation de l'expéditeur et la délivrabilité pendant des mois. Traiter la sécurité de la messagerie comme un problème d'identité, et pas seulement comme un problème de filtrage de contenu, est désormais une exigence critique pour l'entreprise.

Pas encore de commentaires. Soyez le premier !

Laisser un commentaire

Comments are reviewed before publishing.

Breaking

Actualités connexes

Illustration for new_technology: Apple Fixes Hide My Email Leak After 1-Year Delay
Email Deliverability22 juil. 2026 6 min

Apple corrige la faille de Masquer mon adresse après plus d'un an d'attente

Apple a corrigé une vulnérabilité vieille d'un an dans Masquer mon adresse qui exposait les vraies adresses via les journaux de spam. Ce correctif tardif soulève des préoccupations quant à la fiabilité de la délivrabilité.

RRachel Torres
Illustration for new_technology: Gmail's New RETVec AI Boosts Spam Detection by 38%
Email Deliverability22 mai 2026 6 min

Le nouvel IA RETVec de Gmail améliore la détection des spams de 38%

Google a déployé RETVec, un filtre anti-spam alimenté par l'IA qui détecte les spams obfusqués, améliorant la détection de 38% tout en réduisant les faux positifs de 19,4%. Voici ce que les professionnels du marketing par email doivent savoir.

RRachel Torres
Illustration for new_technology: IETF Publishes RFC 9989 DMARC Standard in May 2026
Email Deliverability22 mai 2026 6 min

L'IETF publie la norme RFC 9989 DMARC en mai 2026

L'IETF a officiellement publié RFC 9989 en mai 2026, promouvant DMARC au statut de Standard proposé. Cette mise à jour améliore la prévention de l'usurpation d'identité et l'authentification des emails avec une terminologie clarifiée et une protection renforcée des sous-domaines.

JJames Chen