Synthèse
Une récente campagne de phishing a été détectée visant à voler les informations d’identification des utilisateurs des victimes potentielles grâce à une forme correctement prédisposée qui proposent des logos et des références aux services Microsoft Outlook.
Description et impacts potentiels
Une récente campagne de phishing a été détectée visant à voler les informations d’identification des utilisateurs des victimes potentielles grâce à une forme correctement prédisposée qui proposent des logos et des références aux services Microsoft Outlook.
Le courriel (figure 1), rédigé en anglais et apparemment envoyé par prétendu service de support automatisé au sein de l’organisation à laquelle il appartient, informe la victime de l’expiration imminente de son mot de passe et de la configuration relative à l’authentification de plusieurs facteurs (MFA) associés.
Figure 1-Email
Si elle est suivie par le lien proposé, la victime est redirigé vers une page de destination malveillante qui rapporte, en arrière-plan, une configuration probable de ses méthodes d’authentification; Au premier plan, un pop-up est présenté qui nécessite l’insertion de son compte de messagerie pour procéder à la mise à jour des informations d’identification (figure 2).
Figure 2-Eeven
À condition que leurs données, une brève animation qui propose des logos et des références Microsoft, se référant aux services cloud d’Outlook, demande l’insertion du mot de passe actuel pour poursuivre (figure 3) à la phase suivante.
Figure 3-Réglementation Insertion de mot de passe
Dans le cas où leurs informations d’identification sont fournies via le bouton « Suivant », les données entrées seront envoyées à une ressource sous le contrôle de l’attaquant, tandis que la victime sera redirigée vers une page d’erreur qui avertit l’utilisateur que le compte a été bloqué en raison de trop de tentatives d’accès (figure 4).
Figure Compte 4-Message Cast
Actions d’atténuation
Les utilisateurs et les organisations peuvent faire face à ce type d’attaque en vérifiant scrupuleusement les e-mails reçus et en activant les mesures supplémentaires suivantes:
- Fournir des séances de formation périodiques visant à reconnaître le phishing en se méfiant des communications inattendues;
- N’accès pas aux connexions Internet ou au contenu externe relatif si vous n’êtes pas sûr de la fiabilité de la ressource;
- Vérifiez la légitimité des sites qui nécessitent l’entrée de leurs données d’accès.
Enfin, il est recommandé d’évaluer la vérification et la mise en œuvre – sur leur équipement de sécurité – des indicateurs de compromis (CIO)[1] fourni attaché.
[1] Par définition, tous les indicateurs de compromis ne sont pas malveillants. Ce CSIRT n’a aucune responsabilité pour la mise en œuvre d’actions proactives (par exemple l’inclusion des CIO dans BlockList) concernant les indicateurs fournis. Les informations contenues dans ce document représentent la meilleure compréhension de la menace au moment de la publication.