Microsoft 365 sous attaque : Anatomie d’une compromission

Un seul compte compromis donne accès à l’ensemble de votre écosystème numérique.

Contournement MFA

Contournement MFA

Portails de phishing AiTM et vol de cookies de session Microsoft 365

Synchronisation Edge

Synchronisation Edge

Mots de passe enregistrés exposés via la synchronisation navigateur

Accès SharePoint

Accès SharePoint

Exfiltration de données sensibles OneDrive et SharePoint en minutes

Propagation réseau

Propagation réseau

Malware déposé sur OneDrive puis synchronisé et propagé aux postes

Les risques

  • Puce Boîte mail Outlook complète compromise
  • Puce Fichiers SharePoint de l’entreprise accessibles
  • Puce Données personnelles OneDrive exposées
  • Puce Conversations Teams interceptées
  • Puce Mots de passe Edge synchronisés volés

L’impact

  • Puce Exfiltration de propriété intellectuelle
  • Puce Préparation d’une attaque plus large
  • Puce Rebond vers le réseau interne
  • Puce Déploiement de ransomware
  • Puce Backdoors persistantes sur le SI

De Microsoft 365 au navigateur : jusqu’où peut aller une compromission ?

La plupart des entreprises ignorent qu’Edge synchronise automatiquement les mots de passe avec le compte Microsoft 365.
Un compte compromis = tous les mots de passe exposés.

Étape 01

Microsoft Edge installé

Microsoft Edge installé

Sur 100% des postes Windows par défaut

Étape 02

Synchronisation activée

Synchronisation activée

Le compte M365 synchronise tout : favoris, historique, mots de passe

Étape 03

Mots de passe exposés

Mots de passe exposés

Tous les mots de passe enregistrés dans Edge deviennent accessibles

Étape 04

Compromission totale

Compromission totale

Le pirate dépasse largement M365 : VPN, banques, services critiques…

⚠ Conséquence critique

Si un pirate compromet votre compte Microsoft 365, il peut récupérer tous les mots de passe enregistrés dans Edge : VPN, outils internes, accès bancaires, SIRH…

Le risque dépasse alors très largement Microsoft 365 et peut toucher l’ensemble de votre système d’information.

Compte Microsoft, porte d’entrée vers tout votre réseau

Une compromission M365 ne reste jamais isolée.
Le pirate dispose d’un vecteur d’attaque direct vers l’ensemble de votre infrastructure.

Dépôt du malware

Dépôt du malware

Synchronisation automatique

Synchronisation automatique

Exécution sur le poste

Exécution sur le poste

Propagation réseau

Propagation réseau

Cas d’usage réel

Un pirate ayant compromis un compte Microsoft 365 dépose un fichier Excel apparemment banal dans le OneDrive de l’utilisateur. Ce fichier contient une macro malveillante. À l’ouverture sur le poste synchronisé, la macro exécute un payload qui ouvre un accès backdoor vers le réseau interne de l’entreprise.

Temps moyen : moins de 15 minutes de M365 au réseau

Cas d’usage réel

Votre double authentification ne suffit plus.

Les pirates disposent de techniques éprouvées pour contourner le MFA. Le problème n’est pas votre code, c’est l’identité.

Vol de cookies de session

  • Puce

    Qu’est-ce qu’un cookie de session ?

    Après connexion, votre navigateur stocke un token qui prouve que vous êtes déjà authentifié, évitant de ressaisir vos credentials à chaque page.

  • Puce

    Comment le pirate les vole-t-il ?

    Via un malware sur votre poste, un site malveillant, ou en exploitant une extension de navigateur compromise. Le cookie est extrait de la mémoire du navigateur.

  • Puce

    Pourquoi le MFA ne protège pas ?

    Le cookie encode le fait que le MFA a déjà été validé. Le pirate réutilise ce cookie depuis n’importe où, sans mot de passe, sans code MFA.

Impact

✗ Pas besoin du mot de passe

✗ Double authentification bypassée

✗ Session réutilisable depuis n’importe où

✗ Durée de vie : plusieurs heures à plusieurs jours

✓ Solution : ITDR détecte la réutilisation suspecte du cookie


Les pirates savent déjà que vous utilisez Microsoft 365.

Des outils accessibles publiquement permettent en quelques secondes de déterminer si une organisation utilise Microsoft 365, via les enregistrements DNS MX et les endpoints d’authentification Microsoft. Vous êtes une cible connue avant même d’être attaqué.

# Reconnaissance publique (extrait)

$ nslookup -type=MX votreentreprise.fr

→ mail.protection.outlook.com

✓ Microsoft 365 détecté

// Cible validée en < 5 secondes

L’ITDR : le bouclier actif de vos identités M365.

Identity Threat Detection & Response. L’ITDR ne protège pas seulement le mot de passe, il surveille en permanence le comportement de chaque identité Microsoft 365 et bloque automatiquement toute activité suspecte.

Élevé

Connexion pays à risque

Connexion depuis une zone géographique inhabituelle ou en conflit

Critique

Cookie de session volé

Réutilisation d’un cookie Microsoft depuis une IP inconnue

Critique

Désactivation outils sécurité

Tentative de suppression ou désactivation des journaux d’audit

Élevé

Activité inhabituelle

Volume anormal de téléchargements ou accès Sharepoint massifs

Critique

Élévation de privilèges

Un compte standard tente d’obtenir des droits d’administrateurs

Moyen

Appareil inconnu

Première connexion depuis un device jamais enregistré

Critique

Impossible Travel

Connexion depuis Paris puis Tokyo 10 minutes plus tard

Moyen

Activité hors horaires

Connexions répétées la nuit ou le week-end sur un compte dormant

Détecte

Analyse comportementale en temps réel de toutes les identités M365. Tout écart par rapport au comportement habituel est signalé.

Bloque

Blocage automatique et immédiat du compte ou de la session compromise. Pas d’intervention humaine requise, la réponse est en secondes.

Protège

La Collaboration Protection vérifie si des comptes sont déjà compromis, y compris des compromissions passées encore actives.

L’ITDR détecte et bloque, IDLINE traite réellement l’incident.

Nous ne nous contentons pas d’envoyer une alerte. Notre SOC managé analyse, remédie et accompagne jusqu’au retour à la normale.

01

Détection

L’ITDR identifie et bloque automatiquement la menace en temps réel

02

Blocage

Compte ou session isolé immédiatement pour stopper la propagation

03

Analyse SOC

Nos experts analysent l’incident, sa cause et son étendue

04

Remédiation

Le compte est remis en condition opérationnelle, le client accompagné

Nos atouts cybersécurité

Label ExpertCyber

Label ExpertCyber

Reconnaissance nationale de notre expertise en cybersécurité

Certification ISO 27001

Certification ISO 27001

Management de la sécurité de l’information certifié

SOC Managé 24/7

Équipe d’analystes dédiée à votre protection en permanence


Collaboration Protection

Vos comptes sont-ils déjà compromis ?

En complément de l’ITDR, notre service de Collaboration Protection effectue une analyse forensic de vos comptes Microsoft 365 existants. Elle permet de détecter des compromissions passées qui seraient encore actives, des intrus silencieux présents depuis des semaines ou des mois.

Ils nous font confiance