Cette faille de sécurité de Microsoft 365 ouvre la porte à une attaque pouvant bloquer l'accès à votre compte

Une campagne de pulvérisation de mots de passe a compromis certains comptes de service Microsoft 365 qu'ils ne disposaient pas d'une authentification multifacteur (MFA) et conservaient des mots de passe qui n'avaient jamais été modifiés. Proofpoint suit l'activité sous le nom UNK_CondorFiltration et la relie à plusieurs organisations dont les identités techniques ont été exposées en raison d'un manque de gestion.

Nous vous communiquons ces chiffres car ils donnent la véritable mesure de l'attaque : les attaquants ont généré 32 825 événements d'authentification sur 5 714 comptes différents, répartissant les tentatives depuis 1 487 adresses IP hébergées sur AWS EC2. Une seule entreprise de vente au détail chilienne concentrait 78,3 % de toutes les activités détectées, la proportion la plus élevée enregistrée lors de cette campagne. Malgré le nombre de tentatives, aucun compte salarié classique n'a jamais échoué : les sept accès obtenus correspondaient à des identités fonctionnelles ou de service.

Les comptes de service Microsoft 365 disparaissent en quelques minutes

Les comptes compromis ont été utilisés pour des tâches telles que la gestion des tickets, l'approbation des paiements aux fournisseurs, les opérations des points de vente et le traitement des demandes internes. Proofpoint n'a trouvé aucune connexion légitime antérieure sur aucun d'entre eux, ce qui suggère qu'ils ont été créés pour une fonction spécifique lors d'un processus de provisionnement, puis oubliés, bien qu'ils soient restés actifs dans l'annuaire sans que personne n'assume leur maintenance.

Ce qui ressort le plus, c'est la rapidité : les comptes ont chuté en seulement sept minutes. Pour les chercheurs, cette cadence indique probablement qu’ils partageaient tous le même mot de passe généré lors du même processus de provisionnement, un identifiant que personne n’a modifié par la suite. Nous interprétons ce schéma comme quelque chose de courant dans les comptes techniques : ils naissent avec un mot de passe temporaire qui, sans que personne ne s'en rende compte, finit par devenir permanent. Il vaut la peine de revoir ce même modèle dans tout environnement où se trouvent des comptes hérités d’anciens projets.

TeamFiltration, l'outil qui a automatisé l'attaque

Derrière l’opération se cache ÉquipeFiltrationun framework créé à l'origine pour les tests d'intrusion sur Microsoft 365 et Entra ID qui peut également être réutilisé à des fins malveillantes. Il enchaîne plusieurs phases d'une attaque : énumère les comptes, exécute la pulvérisation de mots de passe, collecte des informations et établit des mécanismes de persistance via OneDrive.

Fonctionnalités Microsoft 365 dans l'interface Outlook. Photo : Softzone.

L'outil peut faire appel à l'API Microsoft Teams pour vérifier si un compte existe avant de lancer des tentatives d'authentification, et répartir ces tentatives sur différentes adresses IP AWS afin de rendre plus difficile la détection du modèle par les défenses basées sur l'origine de la connexion. Nous avons déjà vu ce même outil dans l'activité UNK_SneakyStrikequi a attaqué en décembre 2024 plus de 80 000 comptes Entra ID. Dans ce cas, l'attaque s'est déroulée en trois vagues entre le 21 juillet et le 16 août, avec un pic le 15 août au cours duquel environ 1 560 comptes ont été attaqués. Les sept engagements confirmés ont eu lieu au cours de cette dernière phase.

Identités non humaines : faille de sécurité dans Microsoft 365

L'affaire révèle un déséquilibre commun entre la manière dont nous protégeons les utilisateurs humains et la manière dont nous gérons les comptes techniques. Alors que les premiers sont généralement soumis à des politiques de changement de mot de passe périodiques et que les obligation d’activer l’AMFcertains comptes de service peuvent conserver les informations d'identification initiales qu'ils ont reçues lors de leur création pendant des années, surtout si personne ne les examine.

Ajoutez à cela un nom prévisible, l’absence de propriétaire clairement attribué et l’exclusion de la MFA, et le compte devient un point d’entrée silencieux. Proofpoint note qu'une fois les informations d'identification valides obtenues, TeamFiltration peut donner accès à différents ressources associées à Microsoft 365illustrant pourquoi quelques comptes oubliés suffisent à mettre en danger toute une organisation. Ces comptes apparaissent rarement sur les commissions d'examen d'accès commun, précisément parce qu'ils n'appartiennent à aucun employé en particulier.

Si vous gérez des comptes de service dans Microsoft 365 ou Entra ID, c'est une bonne idée de vérifier lesquels sont toujours actifs sans propriétaire clair, quand leur mot de passe a été modifié pour la dernière fois et si l'authentification multifacteur est activée. Auditer cet inventaire et forcer la rotation des informations d'identification sous des identités non humaines est la mesure la plus directe pour empêcher qu'un compte oublié ne devienne la passerelle vers la prochaine campagne de pulvérisation de mots de passe.

FAQ sur la pulvérisation de mots de passe Microsoft 365

Qu’est-ce que la pulvérisation de mots de passe ?

Il s'agit d'une technique d'attaque qui consiste à essayer le même mot de passe commun sur un grand nombre de comptes différents, au lieu de répéter les tentatives sur un seul, précisément pour éviter d'être bloqué en raison de tentatives infructueuses.

Pourquoi les comptes de service sont-ils plus vulnérables que les comptes d'employés ?

Parce qu'ils sont généralement exclus des politiques de changement périodique de mot de passe et de l'obligation d'activer MFA, afin qu'ils puissent conserver les informations d'identification initiales avec lesquelles ils ont été créés pendant des années.

Qu’est-ce que TeamFiltration ?

Il s'agit d'un framework initialement conçu pour les tests d'intrusion sur Microsoft 365 et Entra ID, capable d'automatiser l'énumération des comptes, la pulvérisation des mots de passe et la persistance via OneDrive.

Qu’est-ce qu’Entra ID ?

Il s'agit du service de gestion des identités et des accès cloud de Microsoft, anciennement connu sous le nom d'Azure Active Directory, qui contrôle l'authentification des utilisateurs et des comptes de service dans Microsoft 365.