Alerte CCCS : campagnes de compromission SaaS par ingénierie sociale ciblant les identités d'entreprise
đïž Contexte Alerte de sĂ©curitĂ© AL26-010 publiĂ©e le 1er mai 2026 par le Centre canadien pour la cybersĂ©curitĂ© (CCCS). Elle sâadresse aux professionnels TI et gestionnaires. Elle documente des cyberactivitĂ©s malveillantes continues Ă motivation financiĂšre observĂ©es depuis mi-2025, avec une Ă©volution marquĂ©e vers lâingĂ©nierie sociale ciblant les plateformes SaaS et de gestion des identitĂ©s dâentreprise. đŻ Vecteurs dâaccĂšs initial Les campagnes nâexploitent pas de vulnĂ©rabilitĂ©s logicielles mais reposent sur : Hameçonnage vocal (vishing) : usurpation dâidentitĂ© de personnel IT ou de fournisseurs de confiance pour inciter les employĂ©s Ă sâauthentifier sur des portails contrĂŽlĂ©s par lâattaquant ou Ă modifier leur AMF Collecte de justificatifs et interception dâAMF : pages de phishing usurpant des marques, utilisation de cadriciels AiTM (Adversary-in-the-Middle) pour capturer des sessions SSO valides en temps rĂ©el Usurpation de sous-domaines : recours Ă des sous-domaines imitant les portails SSO (ex. <organization>sso[.]com) pour contourner les contrĂŽles de rĂ©putation de domaines Abus des processus de service dâassistance : manipulation du personnel de support pour rĂ©initialiser lâAMF ou inscrire des dispositifs contrĂŽlĂ©s par lâattaquant Compromission de la chaĂźne dâapprovisionnement SaaS : vol de jetons OAuth de rafraĂźchissement depuis des fournisseurs tiers compromis pour accĂ©der aux systĂšmes clients sans dĂ©clencher lâAMF đ Indicateurs clĂ©s observĂ©s CrĂ©ation de jetons OAuth lors dâappels suspects Connexions dâapplications gĂ©nĂ©riques (ex. « Outil de soutien », « Chargeur de donnĂ©es ») Sessions concurrentes depuis des IP ou rĂ©gions diffĂ©rentes en quelques minutes Utilisation de jetons depuis des adresses IP Ă©trangĂšres, VPN ou nĆuds Tor dans les secondes suivant leur crĂ©ation Absence de dĂ©fi AMF dans les journaux dâauthentification Hausse soudaine de requĂȘtes API REST ciblant des objets Ă forte valeur (comptes, contacts, dossiers) RequĂȘtes SELECT * sur des tables entiĂšres rarement consultĂ©es đ„ ActivitĂ© post-compromission DĂ©placement latĂ©ral entre applications SaaS (messagerie, GRC, RH, rĂ©fĂ©rentiels documentaires) via SSO Exfiltration massive de donnĂ©es via API et fonctions dâexport lĂ©gitimes Exploitation dâintĂ©grations SaaS tierces et de jetons stockĂ©s pour accĂ©der aux systĂšmes en aval Campagnes dâextorsion avec menace de publication ou vente des donnĂ©es sur des sites de fuites ou forums clandestins Absence de dĂ©ploiement de maliciels, rendant la dĂ©tection par les outils endpoint conventionnels inefficace đ Type et portĂ©e Il sâagit dâune alerte de sĂ©curitĂ© officielle Ă©mise par une autoritĂ© nationale de cybersĂ©curitĂ© canadienne. Elle vise Ă sensibiliser les organisations aux tactiques dâacteurs cybercriminels Ă motivation financiĂšre et Ă fournir des indicateurs de dĂ©tection exploitables pour les Ă©quipes SOC et CTI. ...