🔍 Contexte
Publié le 9 septembre 2026 sur le blog Microsoft Security, cet article présente une analyse technique détaillée d’une campagne d’intrusion cloud active observée depuis mai 2026, ciblant des identités Microsoft 365 via une chaîne d’attaque en plusieurs étapes.
🎯 Vecteur d’accès initial
L’attaque débute par de l’ingénierie sociale téléphonique ou par SMS : un attaquant se fait passer pour le helpdesk IT de l’organisation et crée un sentiment d’urgence autour de la mise à jour d’une passkey, MFA ou SSO. Les victimes sont dirigées vers des sites de phishing imitant Microsoft, enregistrés selon le pattern companyname[.]maliciousdomain[.]com.
Deux techniques d’accès sont documentées :
- AiTM (Adversary-in-the-Middle) : capture de credentials et tokens de session
- Device code phishing : la victime autorise à son insu un accès à un client contrôlé par l’attaquant
Des comptes Teams compromis sont également utilisés pour propager les leurres en interne, augmentant la crédibilité des messages.
🔐 Persistance MFA
Après l’accès initial, l’acteur enregistre une méthode MFA sous son contrôle (numéro de téléphone, application d’authentification, ou token OTP logiciel avec DeviceTag: SoftwareTokenActivated, DeviceToken: NO_DEVICE_TOKEN). Cette persistance est établie tôt dans l’intrusion pour garantir un accès durable.
🗺️ Reconnaissance via Microsoft Graph
Une reconnaissance extensive via Microsoft Graph API est conduite avec l’identité compromise :
- Énumération des utilisateurs, groupes, rôles (
/users,/groups,/directoryRoles) - Découverte des méthodes d’authentification (
/authentication/methods) - Cartographie des applications et consentements OAuth (
/applications,/servicePrincipals,/oauth2PermissionGrants) - Découverte des dépôts SharePoint/OneDrive (
/sites,/drives) - Accès aux boîtes mail (
/messages,/mailFolders,/attachments)
L’automatisation est réalisée via Node.js et Microsoft Graph dans certains cas.
📤 Collecte et exfiltration
- SharePoint Online et OneDrive : volumes élevés de
FileAccessedetFileDownloaded, user-agentpython-httpxobservé - Exchange Online : accès REST API aux emails et pièces jointes
- Rythme contrôlé : moins de 1 000 fichiers/emails par heure pour se fondre dans le trafic normal
- Infrastructure proxy anonyme utilisée pour l’exfiltration
👥 Attribution
Microsoft Threat Intelligence attribue l’activité d’accès initial à Storm-3121 (lié aux groupes d’extorsion ShinyHunters et Falcon) et Storm-3032 (issu du groupe BlackFile, opérant sous la bannière Helix).
📋 IOCs principaux
Domaines de phishing thématiques enregistrés via le registrar Nicenic :
- Thème passkey :
passkeyhelpdesk.com,secure-passkey.com,setupmypasskey.com,add-passkey.com - Thème SSO :
integratedsso.com,oktasession.com - Thème synchronisation de clés :
keysyncos.com,oskeysync.com,oskeysetup.com, etc.
📄 Nature de l’article
Il s’agit d’une analyse technique approfondie publiée par Microsoft Security Research, accompagnée de requêtes de chasse (KQL), d’une timeline d’attaque détaillée, de la cartographie MITRE ATT&CK et d’indicateurs de compromission, destinée aux équipes SOC et threat hunters.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Storm-3121 (cybercriminal) —
- Storm-3032 (cybercriminal) —
- ShinyHunters (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- BlackFile (cybercriminal) —
- Helix (cybercriminal) —
TTP
- T1591 — Gather Victim Org Information (Reconnaissance)
- T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1585.002 — Establish Accounts: Email Accounts (Resource Development)
- T1078.004 — Valid Accounts: Cloud Accounts (Initial Access)
- T1556.006 — Modify Authentication Process: Multi-Factor Authentication (Persistence)
- T1087.004 — Account Discovery: Cloud Account (Discovery)
- T1069.003 — Permission Groups Discovery: Cloud Groups (Discovery)
- T1530 — Data from Cloud Storage (Collection)
- T1114 — Email Collection (Collection)
- T1213 — Data from Information Repositories (Collection)
- T1567 — Exfiltration Over Web Service (Exfiltration)
IOC
- Domaines :
passkeyhelpdesk.com— VT · URLhaus · ThreatFox - Domaines :
secure-passkey.com— VT · URLhaus · ThreatFox - Domaines :
setupmypasskey.com— VT · URLhaus · ThreatFox - Domaines :
add-passkey.com— VT · URLhaus · ThreatFox - Domaines :
integratedsso.com— VT · URLhaus · ThreatFox - Domaines :
oktasession.com— VT · URLhaus · ThreatFox - Domaines :
keysyncos.com— VT · URLhaus · ThreatFox - Domaines :
oskeysync.com— VT · URLhaus · ThreatFox - Domaines :
oskeysetup.com— VT · URLhaus · ThreatFox - Domaines :
oskeyregister.com— VT · URLhaus · ThreatFox - Domaines :
syncmykey.com— VT · URLhaus · ThreatFox - Domaines :
myconnectkey.com— VT · URLhaus · ThreatFox - Domaines :
oskeyconnect.com— VT · URLhaus · ThreatFox - Domaines :
validationsetupac.com— VT · URLhaus · ThreatFox - Domaines :
portalsetuphub.com— VT · URLhaus · ThreatFox
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 9 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- python-httpx (tool)
- Node.js automation (Microsoft Graph) (tool)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ microsoft.com — source reconnue (liste interne) (20pts)
- ✅ 48229 chars — texte complet (fulltext extrait) (15pts)
- ✅ 15 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 3/3 IOCs confirmés (ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 12 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Storm-3121, Storm-3032, ShinyHunters (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
passkeyhelpdesk.com(domain) → VT (22/89 détections)secure-passkey.com(domain) → VT (18/89 détections)setupmypasskey.com(domain) → VT (3/89 détections)
🔗 Source originale : https://www.microsoft.com/en-us/security/blog/2026/09/09/passkey-themed-social-engineering-leads-identity-cloud-compromise/