Fausses apps Microsoft : une menace pour la sécurité MFA

Proofpoint alerte sur une vague de compromissions orchestrée via la plateforme Tycoon. Cette dernière parvient à contourner l’authentification multifacteur et à infiltrer les environnements Microsoft 365 à grande échelle.

Les chercheurs de Proofpoint mettent en lumière une campagne sophistiquée pour infiltrer des environnements Microsoft 365. Ces attaques permettent aux cybercriminels de contourner l’authentification multifactorielle via des kits de phishing de type « adversary-in-the-middle » (AiTM), comme Tycoon. Plus de 900 organisations et 3 000 comptes ont déjà été ciblés, avec un taux de réussite supérieur à 50 %. Microsoft prévoit des mises à jour importantes dès l’été 2025 pour freiner ces attaques.

Tycoon, un phishing-as-a-service redoutable

Tycoon, une plateforme de phishing « clé en main », est au cœur d’une campagne qui inquiète la communauté cybersécurité. L’outil se distingue par sa capacité à intercepter en temps réel les identifiants et les cookies de session. Cela lui permet de contourner l’authentification multifacteur (MFA). Proofpoint précise que « Tycoon proxies login pages, enabling threat actors to capture primary credentials and session tokens in a single attack flow ». Une technique désormais fréquente dans les attaques AiTM (adversary-in-the-middle), mais dont Tycoon a perfectionné l’industrialisation.

Fausses apps Microsoft

Axios, l’indice clé des attaques qui visent Microsoft 365

Les chercheurs de Proofpoint ont attribué les opérations les plus récentes à l’utilisation du client HTTP Axios, signature caractéristique de Tycoon. « Les opérations qui ciblent Microsoft 365 menées par Tycoon, identifiables par l’utilisation du client HTTP Axios, restent efficaces pour compromettre des comptes d’entreprises » souligne le rapport. L’enquête révèle une efficacité inquiétante. Depuis janvier 2025, près de 3 000 comptes ont été visés dans plus de 900 environnements Microsoft 365, avec un taux de réussite supérieur à 50 %. Ce chiffre reflète la maturité atteinte par le modèle de phishing-as-a-service. Des cybercriminels y ont recours par la mutualisation de leurs infrastructures afin de maximiser leur impact.

Fausses apps Microsoft

Une infrastructure en mutation pour brouiller les pistes

Autre fait marquant : une évolution stratégique détectée fin avril 2025. Proofpoint note que les acteurs derrière Tycoon déplacent leurs serveurs vers des fournisseurs américains. C’est probablement pour échapper aux systèmes de détection déclenchés par les précédents relais russes. Ce pivot témoigne d’un niveau d’adaptabilité préoccupant. La lutte contre ces infrastructures impose une vigilance constante, en particulier du côté des hébergeurs et des services cloud.

Article basé sur un communiqué de presse reçu par la rédaction.

ARTICLES SIMILAIRES

Boîtiers Android TV bon marché déguisés en téléphones : une menace pour la connexion internet des utilisateurs

Les boîtiers Android TV bon marché figurent désormais dans la liste des menaces cyber à

31 juillet 2026

Le Botnet Tengu redémarre les appareils Linux infectés

Le Botnet Tengu menace les appareils Linux avec un mécanisme de redémarrage novateur. Il utilise

29 juillet 2026

Quand l’IA passe à l’offensive : des modèles OpenAI piratent « Hugging Face »

Le paysage de la cybersécurité vient de basculer avec une attaque inédite. Des modèles d’intelligence

23 juillet 2026

Ecopetrol, géant colombien de l’énergie, victime d’un piratage

Ecopetrol, entreprise emblématique colombienne, traverse une crise numérique majeure. Un piratage a compromis les données

20 juillet 2026

Rapport Nozomi : la cybersécurité des transports en alerte rouge

Le secteur des transports est en ligne de mire des cyberattaques. Et face à l’essor

14 juillet 2026

Des documents fuités dévoilent les lunettes IA de nouvelle génération de Meta

Meta se trouve au cœur d’un scandale technologique après la fuite de documents sensibles. Ces

10 juillet 2026