Publié le 15 novembre 2025 à 02h00. Une nouvelle génération de cybercriminels, dotée d’outils autrefois réservés aux agences gouvernementales, intensifie ses attaques, notamment par le biais de techniques de phishing de plus en plus sophistiquées et d’une capacité accrue à voler des identifiants en temps réel.
- Les kits de phishing, comme « Tycoon 2FA » et « Cephas », automatisent et perfectionnent les attaques, contournant les systèmes de sécurité traditionnels.
- Les cybercriminels ciblent de plus en plus les codes d’authentification à deux facteurs (2FA), rendant les mesures de sécurité classiques moins efficaces.
- Le secteur hôtelier et les plateformes commerciales populaires (SharePoint, Zoom, QuickBooks) sont particulièrement visés par ces nouvelles campagnes.
L’évolution rapide des techniques de cybercriminalité marque une nouvelle étape dans la course aux armements entre attaquants et défenseurs. Au cours des dernières 72 heures, les chercheurs en sécurité ont observé une sophistication accrue des campagnes de phishing, avec des outils d’attaque mis à jour, des techniques d’obscurcissement avancées et des attaques en temps réel ciblant les comptes personnels et professionnels.
Ce qui inquiète particulièrement les experts est l’accessibilité croissante d’outils autrefois réservés aux groupes de hackers d’élite. Le développement du kit de phishing « Tycoon 2FA », qui cible spécifiquement les utilisateurs de Microsoft 365 et de Google Workspace, est particulièrement préoccupant. Parallèlement, de nouvelles campagnes exploitent des pièces jointes HTML qui envoient des données directement à des robots Telegram, et utilisent la stéganographie, une technique qui dissimule des logiciels malveillants dans des fichiers image apparemment inoffensifs.
Au cœur de cette évolution se trouvent des kits de phishing de plus en plus sophistiqués qui automatisent et perfectionnent les attaques. Le kit « Tycoon 2FA », actif depuis août 2023, intègre désormais des fonctionnalités capables de tromper même les utilisateurs avertis. Les opérateurs ont intégré des requêtes CAPTCHA pour simuler la légitimité et ont recréé les URL avec une telle précision qu’elles sont presque indiscernables des véritables pages de connexion OAuth2. De plus, le kit utilise la compression LZString pour masquer le code malveillant, qui s’exécute uniquement dans le navigateur de la victime – une tactique dynamique qui pose des problèmes importants aux scanners de sécurité.
Un autre kit de phishing, « Cephas », repéré en août 2024, se distingue par une méthode d’obscurcissement particulièrement insidieuse : il intègre des caractères aléatoires et invisibles dans le code source, dans le but de déjouer les outils anti-phishing basés sur la reconnaissance de formes. Dans une campagne identifiée par les chercheurs de Cyble, les attaquants utilisent des pièces jointes HTML dans des e-mails déguisés en documents commerciaux. Si un utilisateur saisit ses identifiants dans le faux formulaire de connexion, ils sont immédiatement transmis à un robot Telegram contrôlé par les attaquants, contournant ainsi les filtres de sécurité de messagerie classiques.
Les campagnes de phishing modernes se concentrent de plus en plus sur l’interaction en temps réel pour capturer non seulement les mots de passe, mais aussi les codes d’authentification à deux facteurs. Une nouvelle campagne attire les victimes avec des e-mails qui ressemblent à des avertissements de filtre anti-spam provenant de leur propre domaine. Ces messages prétendent faussement que des messages importants ont été bloqués ou mis en quarantaine et demandent à l’utilisateur de se connecter pour les débloquer. La page de phishing est pré-remplie avec l’adresse e-mail de la victime, ce qui renforce l’illusion de légitimité.
Certaines de ces fausses pages de connexion utilisent des sockets Web pour capturer les informations d’identification au moment où elles sont saisies. Cela permet aux attaquants de recevoir les données en temps réel et même de demander des informations supplémentaires, telles que les codes 2FA. Cette tactique contourne efficacement ce niveau de sécurité crucial et s’inscrit dans une tendance plus large : les attaquants abandonnent les méthodes de type « pulvérisation et prière » pour se concentrer sur des attaques ciblées et validées. En vérifiant la validité des identifiants en temps réel, ils augmentent considérablement l’efficacité et la valeur de leurs campagnes.
Le secteur hôtelier a été particulièrement touché par une vaste campagne au cours de laquelle des attaquants compromettent les systèmes de réservation pour envoyer des messages de phishing hautement crédibles aux clients. Ces messages contiennent souvent des détails de réservation légitimes et incitent les destinataires à cliquer sur des liens malveillants qui installent des logiciels malveillants tels que PureRAT, un cheval de Troie d’accès à distance qui enregistre les frappes au clavier et extrait les données. Des acteurs malveillants russophones auraient enregistré plus de 4 300 domaines imitant les principaux portails de réservation pour voler les données des cartes de paiement.
Une autre tendance notable est l’utilisation abusive de plateformes commerciales fiables telles que SharePoint, Zoom et QuickBooks. Un rapport récent révèle une augmentation de 67 % de l’exploitation de ces services légitimes, car ils permettent aux e-mails de phishing de passer les contrôles d’authentification et de contourner les filtres de sécurité. Ces attaques s’appuient souvent sur des événements saisonniers – comme des sujets liés aux ressources humaines en janvier ou des appâts fiscaux en avril – pour accroître leur efficacité.
La récente vague d’attaques de phishing témoigne de l’industrialisation croissante de la cybercriminalité. Les kits de phishing tels que Tycoon 2FA et Quantum Route Redirect abaissent la barre d’entrée pour les criminels moins qualifiés en leur fournissant des configurations et des domaines préconfigurés pour des campagnes sophistiquées. L’utilisation d’outils basés sur l’intelligence artificielle pour créer des e-mails de phishing hyper-personnalisés et des deepfakes audio ou vidéo pour les attaques de vishing (phishing vocal) rend l’ingénierie sociale plus convaincante que jamais.
Selon une analyse récente du secteur, le nombre de violations de données basées sur les informations d’identification augmentera considérablement en 2025, sous l’effet de ces tactiques avancées. Les attaquants utilisent les informations d’identification volées non seulement pour obtenir un gain financier direct, mais également comme point d’entrée pour propager des ransomwares à partir d’un réseau, ce qui rend la détection beaucoup plus difficile. La protection de l’identité est donc devenue une priorité absolue, car les attaquants utilisent de plus en plus d’identifiants volés plutôt que de méthodes de piratage traditionnelles pour atteindre leurs objectifs.
À mesure que les attaquants continuent d’innover, les stratégies de sécurité doivent évoluer d’une défense réactive vers une défense proactive contre les menaces. Les experts recommandent une approche de sécurité à plusieurs niveaux comprenant une analyse comportementale, une détection basée sur l’IA et une authentification adaptative. Pour les entreprises, cela signifie mettre en œuvre une authentification multifacteur résistante au phishing, telle que les clés de sécurité matérielles FIDO2, qui peuvent neutraliser la valeur des mots de passe volés.
La formation continue des employés reste un niveau de défense essentiel. Les utilisateurs doivent apprendre à reconnaître les tactiques des tentatives de phishing modernes et multicanales qui se produisent non seulement par courrier électronique, mais également par SMS (smishing), par applications de messagerie et par appels téléphoniques. Il est conseillé aux équipes de sécurité de surveiller le trafic sortant inhabituel – tel que les connexions à Telegram – et de mettre en œuvre une analyse de contenu robuste pour les pièces jointes telles que les fichiers HTML. Le paysage des menaces étant caractérisé par des attaques à la vitesse des machines, les défenses doivent s’appuyer sur l’automatisation et l’intelligence prédictive pour identifier et bloquer les menaces avant qu’elles ne puissent causer des dommages.
PS : si vous remarquez des connexions Telegram ou des pièces jointes HTML suspectes dans votre entreprise, vous devez agir immédiatement. Téléchargez gratuitement le package anti-phishing pour obtenir des exemples pratiques de modèles d’attaques, des menaces spécifiques au secteur et des contre-mesures concrètes.
À lire aussi
