Actualités France12 000 boîtes mail compromises en quelques mois : Microsoft démantèle une...

12 000 boîtes mail compromises en quelques mois : Microsoft démantèle une plateforme de fraude assistée par IA

Date:

Une boîte mail professionnelle piratée peut révéler bien plus que des messages : elle montre qui valide les paiements, quels fournisseurs sont connus et à qui une demande semblera crédible. C’est ce qu’exploitait EvilTokens, une plateforme de cybercriminalité assistée par IA que Microsoft annonce avoir perturbée. Des organisations en France figurent parmi les victimes.

En 30 secondes
  • 12 000 boîtes mail compromises dans plus de 10 000 organisations ont été exploitées par la plateforme EvilTokens.
  • Une IA analysait les échanges pour identifier les personnes habilitées à payer et préparer des demandes de virement crédibles.
  • Le piège utilisait un code saisi sur une véritable page de connexion Microsoft, sans nécessiter le mot de passe.

Une IA pour repérer les occasions de fraude

D’après Microsoft, EvilTokens est lié à plus de 12 000 boîtes mail compromises dans plus de 10 000 organisations à travers le monde. Le service ne se limitait pas à ouvrir l’accès aux comptes : il analysait ensuite les échanges pour repérer les personnes habilitées à payer, leurs responsables et leurs interlocuteurs habituels.

Son assistant pouvait ainsi proposer une cible, suggérer une personne à imiter et préparer un message destiné à obtenir un virement. Microsoft indique que la France fait partie des pays où une activité touchant des victimes a été observée, sans donner de bilan propre au pays.

Une boîte mail professionnelle piratée peut révéler bien plus que des messages : elle montre qui valide les paiements, quels fournisseurs sont connus et à qui une demande semblera crédible.

Un code saisi sur une vraie page de connexion

Écran de téléphone affichant une page de connexion sur fond rouge
Les fraudeurs ciblent les pages de connexion légitimes pour dérober les identifiants des utilisateurs. — Photo : Anderson Guerra / Pexels

Le piège reposait sur une procédure d’authentification légitime, prévue notamment pour connecter des appareils disposant d’une interface limitée. La victime était amenée à saisir un code sur une véritable page de connexion Microsoft. En validant l’opération, elle pouvait accorder l’accès à un appareil contrôlé par l’attaquant, sans lui communiquer son mot de passe.

Une fois dans la boîte mail, l’outil pouvait parcourir les conversations et aider à construire une demande de paiement cohérente avec les relations professionnelles de la victime. Microsoft avertit que cet accès peut subsister après un changement de mot de passe si les sessions et les autorisations associées ne sont pas également révoquées.

Le service perturbé, la méthode reste à surveiller

Microsoft affirme avoir saisi 50 sites utilisés par EvilTokens et désactivé plus de 150 domaines liés à son fonctionnement, avec l’aide de partenaires. La police britannique a arrêté deux hommes soupçonnés d’être liés à la plateforme ; l’enquête se poursuit.

Pour les entreprises, le réflexe essentiel est de vérifier toute demande inhabituelle de virement ou de changement de coordonnées bancaires par un autre canal, en utilisant un numéro déjà connu. En cas de compte compromis, changer le mot de passe ne suffit pas : il faut aussi faire examiner les sessions actives et les accès accordés au compte.

Questions fréquentes

Pourquoi changer simplement le mot de passe ne suffisait pas à se protéger après une compromission ?

Microsoft avertit que l’accès peut subsister après un changement de mot de passe si les sessions et les autorisations associées ne sont pas également révoquées. Il faut donc examiner les sessions actives et révoquer les accès accordés au compte.

Comment l'attaquant parvenait-il à accéder à la boîte mail sans connaître le mot de passe ?

La victime était amenée à saisir un code sur une véritable page de connexion Microsoft prévue pour connecter des appareils avec interface limitée. En validant l’opération, elle accordait l’accès à un appareil contrôlé par l’attaquant sans communiquer son mot de passe.

Quel est le geste de prévention recommandé contre ce type de fraude ?

Le réflexe essentiel est de vérifier toute demande inhabituelle de virement ou de changement de coordonnées bancaires par un autre canal, en utilisant un numéro déjà connu.

Sur le meme sujet

Les plus lus

Environ 770 euros, cinq modèles et dix ans de mises à jour : Google lance ses premiers Googlebook

Google passe à l’offensive sur le marché des ordinateurs...

Naval Group face à ThyssenKrupp et au Brésil pour trois sous-marins argentins à 2,2 milliards

Le contrat des trois sous-marins pour Buenos Aires, estimé...
Derniers articles
Julien Mercier
Julien Mercier
Julien Mercier décrypte les aides et les droits des Français. CAF, retraite, chômage, chèque énergie, MaPrimeRénov', bourses ou aides locales : il s'attache à dire clairement qui peut en bénéficier, pour quel montant, jusqu'à quand et comment faire la démarche, étape par étape. Attaché aux chiffres officiels et aux sources françaises, il écrit pour que chacun sache exactement à quoi il a droit — et n'y renonce pas faute d'information.