Fausses apps Microsoft : une menace pour la sécurité MFA

Proofpoint alerte sur une vague de compromissions orchestrée via la plateforme Tycoon. Cette dernière parvient à contourner l’authentification multifacteur et à infiltrer les environnements Microsoft 365 à grande échelle.

Les chercheurs de Proofpoint mettent en lumière une campagne sophistiquée pour infiltrer des environnements Microsoft 365. Ces attaques permettent aux cybercriminels de contourner l’authentification multifactorielle via des kits de phishing de type « adversary-in-the-middle » (AiTM), comme Tycoon. Plus de 900 organisations et 3 000 comptes ont déjà été ciblés, avec un taux de réussite supérieur à 50 %. Microsoft prévoit des mises à jour importantes dès l’été 2025 pour freiner ces attaques.

Tycoon, un phishing-as-a-service redoutable

Tycoon, une plateforme de phishing « clé en main », est au cœur d’une campagne qui inquiète la communauté cybersécurité. L’outil se distingue par sa capacité à intercepter en temps réel les identifiants et les cookies de session. Cela lui permet de contourner l’authentification multifacteur (MFA). Proofpoint précise que « Tycoon proxies login pages, enabling threat actors to capture primary credentials and session tokens in a single attack flow ». Une technique désormais fréquente dans les attaques AiTM (adversary-in-the-middle), mais dont Tycoon a perfectionné l’industrialisation.

Fausses apps Microsoft

Axios, l’indice clé des attaques qui visent Microsoft 365

Les chercheurs de Proofpoint ont attribué les opérations les plus récentes à l’utilisation du client HTTP Axios, signature caractéristique de Tycoon. « Les opérations qui ciblent Microsoft 365 menées par Tycoon, identifiables par l’utilisation du client HTTP Axios, restent efficaces pour compromettre des comptes d’entreprises » souligne le rapport. L’enquête révèle une efficacité inquiétante. Depuis janvier 2025, près de 3 000 comptes ont été visés dans plus de 900 environnements Microsoft 365, avec un taux de réussite supérieur à 50 %. Ce chiffre reflète la maturité atteinte par le modèle de phishing-as-a-service. Des cybercriminels y ont recours par la mutualisation de leurs infrastructures afin de maximiser leur impact.

Fausses apps Microsoft

Une infrastructure en mutation pour brouiller les pistes

Autre fait marquant : une évolution stratégique détectée fin avril 2025. Proofpoint note que les acteurs derrière Tycoon déplacent leurs serveurs vers des fournisseurs américains. C’est probablement pour échapper aux systèmes de détection déclenchés par les précédents relais russes. Ce pivot témoigne d’un niveau d’adaptabilité préoccupant. La lutte contre ces infrastructures impose une vigilance constante, en particulier du côté des hébergeurs et des services cloud.

Article basé sur un communiqué de presse reçu par la rédaction.

ARTICLES SIMILAIRES

React2Shell : une exploitation imminente dans la nature pour une vulnérabilité critique de React

La découverte récente d’une faille zero-day dans React, l’un des frameworks JavaScript les plus populaires,

4 décembre 2025

Le piratage Homme du Milieu (MITM) : comprendre, reconnaître et éviter cette attaque

Le piratage Homme du Milieu (MITM) s’affirme comme une menace redoutable et insidieuse. Cette attaque

29 novembre 2025

Scripts Bootstrap Python hérités : un risque de prise de contrôle de domaine dans plusieurs packages PyPI

La découverte récente d’une vulnérabilité majeure au sein de plusieurs packages Python hérités sur PyPI

28 novembre 2025

Violation de données chez Asahi : 2 millions de personnes affectées

Violation de données chez Asahi : 2 millions de personnes affectées

La récente violation de données impactant le géant japonais Asahi a mis en lumière l’ampleur

27 novembre 2025

Une autre grande compagnie aérienne victime d’une cyberattaque : les données des clients compromises

Une nouvelle cyberattaque portant atteinte à la sécurité informatique d’une grande compagnie aérienne met en

24 novembre 2025

APT31, le groupe chinois, lance des cyberattaques furtives contre les infrastructures IT russes via des services cloud

Le groupe de hackers chinois APT31 intensifie ses opérations ciblant les infrastructures IT russes, mise

22 novembre 2025