Vos identifiants Microsoft sont de nouveau la cible des pirates informatiques
Une simple recherche Google sur « Office 365 » peut aujourd'hui vous coûter vos identifiants Microsoft. Des chercheurs en cybersécurité ont découvert une nouvelle campagne de phishing qui détourne les redirections légitimes de Microsoft pour piéger les utilisateurs.

Les spécialistes en sécurité de Push Security ont mis en évidence une nouvelle technique utilisée par les cybercriminels pour dérober des comptes Microsoft 365. Cette fois-ci, pas besoin d'un mail de phishing grossier : tout commence par un lien sponsorisé sur Google qui imite une requête anodine comme « Office 265 » (erreur de frappe pour Office 365).
La victime clique, pensant arriver sur le site officiel, et effectivement elle passe bien par un domaine outlook.office.com appartenant à Microsoft. Mais derrière cette étape rassurante se cache un enchaînement de redirections qui finit sur une page piégée. L'utilisateur croit alors saisir ses identifiants sur un portail d'authentification Microsoft, mais transmet en réalité ses données aux hackers.
Des redirections soigneusement camouflées
L'enquête révèle que les attaquants ont créé un tenant Microsoft personnalisé avec le service Active Directory Federation Services (ADFS), solution de Single Sign-On encore supportée par Windows Server 2025. Cette configuration leur permet de détourner les redirections d'authentification et de donner à tout le processus une allure parfaitement légitime.
Le site intermédiaire utilisé dans la campagne, bluegraintours[.]com, servait uniquement de façade. Il hébergeait de faux billets de blog et suffisamment de contenu pour passer les scanners automatiques de sécurité. Mais dans les faits, son unique rôle était de relayer les connexions vers le faux portail de connexion.
Les pirates ont même ajouté un système de filtres conditionnels : seuls les internautes « ciblés » voyaient la page de phishing, les autres étant renvoyés vers le vrai site office.com. Une tactique destinée à brouiller encore davantage l'analyse des chercheurs.
Pour l'instant, cette vague ne semble pas viser un secteur particulier. Selon Jacques Louw, cofondateur de Push Security, il s'agirait plutôt de groupes en phase d'expérimentation, testant de nouveaux moyens de contourner les protections habituelles : « Ils utilisent des liens très fiables pour amener les victimes vers des kits de phishing tout ce qu'il y a de plus classiques ».
publié le , William Zimmer de Humanoid
