🔍 Contexte

Source : Barracuda Networks (fr.blog.barracuda.com), publié le 9 septembre 2026. Les chercheurs de Barracuda ont analysé une campagne de phishing innovante qui abandonne le modèle classique de la page hébergée sur un serveur au profit d’une architecture entièrement résidente dans le navigateur de la victime.

⚙️ Mécanisme d’attaque

La chaîne d’attaque repose sur plusieurs composants enchaînés :

  1. Email DocuSign-themed envoyé à la victime avec une pièce jointe de type invitation calendrier (fichier .ics ou similaire), pointant vers un endpoint Microsoft OAuth légitime
  2. Un paramètre de redirection crafté route l’utilisateur vers Microsoft Teams
  3. Microsoft Teams charge une ressource externe hébergée sur cdn.bloom[.]io
  4. Le navigateur convertit ce contenu en blob URL (URL temporaire pointant vers du contenu stocké en mémoire locale)
  5. La blob URL rend la page de phishing localement dans le navigateur
  6. Des service workers, des iframes sandboxées et une infrastructure backend gèrent le workflow de phishing et la navigation de l’utilisateur
  7. Une configuration C2 cachée révèle que la page fait partie d’une plateforme de phishing managée, opérable et modifiable en temps réel

🎯 Caractéristiques distinctives

  • Aucune page de phishing hébergée : le contenu malveillant n’existe que dans la session navigateur de la victime, rendant impossible le blocklist préalable
  • Infrastructure Microsoft légitime tout au long de la chaîne (login.microsoftonline.com, Microsoft Teams), réduisant les signaux d’alerte visibles
  • Contrôle dynamique via des mécanismes de messagerie navigateur, permettant aux opérateurs de modifier les destinations et comportements en temps réel
  • Leurre de légitimité via la pièce jointe calendrier, imitant une communication professionnelle ordinaire

📌 Type d’article

Il s’agit d’une analyse technique publiée par un éditeur de sécurité, visant à documenter une technique de phishing émergente et à sensibiliser les équipes de sécurité aux nouvelles méthodes d’évasion basées sur le navigateur.

🧠 TTPs et IOCs détectés

TTP

  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1036 — Masquerading (Defense Evasion)
  • T1090.002 — Proxy: External Proxy (Command and Control)
  • T1189 — Drive-by Compromise (Initial Access)
  • T1550.001 — Use Alternate Authentication Material: Application Access Token (Defense Evasion)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 46/100 (moyenne)

  • ⬜ fr.blog.barracuda.com — source non référencée (0pts)
  • ✅ 5732 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 8 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://fr.blog.barracuda.com/2026/09/09/browser-based-phishing-blob-urls-microsoft-redirects