Un seul compte compromis donne accès à l’ensemble de votre écosystème numérique.
Contournement MFA
Portails de phishing AiTM et vol de cookies de session Microsoft 365
Synchronisation Edge
Mots de passe enregistrés exposés via la synchronisation navigateur
Accès SharePoint
Exfiltration de données sensibles OneDrive et SharePoint en minutes
Propagation réseau
Malware déposé sur OneDrive puis synchronisé et propagé aux postes
Boîte mail Outlook complète compromise
Fichiers SharePoint de l’entreprise accessibles
Données personnelles OneDrive exposées
Conversations Teams interceptées
Mots de passe Edge synchronisés volés
Exfiltration de propriété intellectuelle
Préparation d’une attaque plus large
Rebond vers le réseau interne
Déploiement de ransomware
Backdoors persistantes sur le SI
La plupart des entreprises ignorent qu’Edge synchronise automatiquement les mots de passe
avec le compte Microsoft 365.
Un compte compromis = tous les mots de passe exposés.
Étape 01
Microsoft Edge installé
Sur 100% des postes Windows par défaut
Étape 02
Synchronisation activée
Le compte M365 synchronise tout : favoris, historique, mots de passe
Étape 03
Mots de passe exposés
Tous les mots de passe enregistrés dans Edge deviennent accessibles
Étape 04
Compromission totale
Le pirate dépasse largement M365 : VPN, banques, services critiques…
⚠ Conséquence critique
Si un pirate compromet votre compte Microsoft 365, il peut récupérer tous les mots de passe enregistrés dans Edge : VPN, outils internes, accès bancaires, SIRH…
Le risque dépasse alors très largement Microsoft 365 et peut toucher l’ensemble de votre système d’information.
Une compromission M365 ne reste jamais isolée.
Le pirate dispose d’un vecteur d’attaque direct vers l’ensemble de votre infrastructure.
Dépôt du malware
Synchronisation automatique
Exécution sur le poste
Propagation réseau
Cas d’usage réel
Un pirate ayant compromis un compte Microsoft 365 dépose un fichier Excel apparemment banal dans le OneDrive de l’utilisateur. Ce fichier contient une macro malveillante. À l’ouverture sur le poste synchronisé, la macro exécute un payload qui ouvre un accès backdoor vers le réseau interne de l’entreprise.
Temps moyen : moins de 15 minutes de M365 au réseau
Les pirates disposent de techniques éprouvées pour contourner le MFA. Le problème n’est pas votre code, c’est l’identité.
Qu’est-ce qu’un cookie de session ?
Après connexion, votre navigateur stocke un token qui prouve que vous êtes déjà authentifié, évitant de ressaisir vos credentials à chaque page.
Comment le pirate les vole-t-il ?
Via un malware sur votre poste, un site malveillant, ou en exploitant une extension de navigateur compromise. Le cookie est extrait de la mémoire du navigateur.
Pourquoi le MFA ne protège pas ?
Le cookie encode le fait que le MFA a déjà été validé. Le pirate réutilise ce cookie depuis n’importe où, sans mot de passe, sans code MFA.
Impact
✗ Pas besoin du mot de passe
✗ Double authentification bypassée
✗ Session réutilisable depuis n’importe où
✗ Durée de vie : plusieurs heures à plusieurs jours
✓ Solution : ITDR détecte la réutilisation suspecte du cookie
Des outils accessibles publiquement permettent en quelques secondes de déterminer si une organisation utilise Microsoft 365, via les enregistrements DNS MX et les endpoints d’authentification Microsoft. Vous êtes une cible connue avant même d’être attaqué.
# Reconnaissance publique (extrait) $ nslookup -type=MX votreentreprise.fr → mail.protection.outlook.com ✓ Microsoft 365 détecté // Cible validée en < 5 secondes
Identity Threat Detection & Response. L’ITDR ne protège pas seulement le mot de passe, il surveille en permanence le comportement de chaque identité Microsoft 365 et bloque automatiquement toute activité suspecte.
Élevé
Connexion pays à risque
Connexion depuis une zone géographique inhabituelle ou en conflit
Critique
Cookie de session volé
Réutilisation d’un cookie Microsoft depuis une IP inconnue
Critique
Désactivation outils sécurité
Tentative de suppression ou désactivation des journaux d’audit
Élevé
Activité inhabituelle
Volume anormal de téléchargements ou accès Sharepoint massifs
Critique
Élévation de privilèges
Un compte standard tente d’obtenir des droits d’administrateurs
Moyen
Appareil inconnu
Première connexion depuis un device jamais enregistré
Critique
Impossible Travel
Connexion depuis Paris puis Tokyo 10 minutes plus tard
Moyen
Activité hors horaires
Connexions répétées la nuit ou le week-end sur un compte dormant
Détecte
Analyse comportementale en temps réel de toutes les identités M365. Tout écart par rapport au comportement habituel est signalé.
Bloque
Blocage automatique et immédiat du compte ou de la session compromise. Pas d’intervention humaine requise, la réponse est en secondes.
Protège
La Collaboration Protection vérifie si des comptes sont déjà compromis, y compris des compromissions passées encore actives.
Nous ne nous contentons pas d’envoyer une alerte. Notre SOC managé analyse, remédie et accompagne jusqu’au retour à la normale.
01
Détection
L’ITDR identifie et bloque automatiquement la menace en temps réel
02
Blocage
Compte ou session isolé immédiatement pour stopper la propagation
03
Analyse SOC
Nos experts analysent l’incident, sa cause et son étendue
04
Remédiation
Le compte est remis en condition opérationnelle, le client accompagné
Label ExpertCyber
Reconnaissance nationale de notre expertise en cybersécurité
Certification ISO 27001
Management de la sécurité de l’information certifié
SOC Managé 24/7
Équipe d’analystes dédiée à votre protection en permanence
Collaboration Protection
Vos comptes sont-ils déjà compromis ?
En complément de l’ITDR, notre service de Collaboration Protection effectue une analyse forensic de vos comptes Microsoft 365 existants. Elle permet de détecter des compromissions passées qui seraient encore actives, des intrus silencieux présents depuis des semaines ou des mois.