Kali365 : le FBI alerte sur une plateforme PhaaS ciblant Microsoft 365 via device code phishing

🔍 Contexte Le 25 mai 2026, BleepingComputer relaie une alerte du FBI concernant la plateforme Kali365, un service de phishing-as-a-service (PhaaS) apparu en avril 2026 et distribuĂ© via Telegram. Cette alerte s’appuie Ă©galement sur des recherches publiĂ©es par Arctic Wolf. ⚙ MĂ©canisme d’attaque Kali365 exploite le flux OAuth 2.0 Device Authorization Grant de Microsoft, conçu Ă  l’origine pour les appareils Ă  capacitĂ©s d’entrĂ©e limitĂ©es (TV connectĂ©es, imprimantes, IoT). Le processus d’attaque se dĂ©roule ainsi : ...

28 mai 2026 Â· 3 min

Kali365 : une plateforme PhaaS vole les tokens OAuth Microsoft 365 et contourne le MFA

đŸ›ïž Contexte Le 21 mai 2026, le FBI (Internet Crime Complaint Center) a publiĂ© une alerte publique (PSA n° I-052126-PSA) concernant une nouvelle plateforme Phishing-as-a-Service (PhaaS) nommĂ©e Kali365, observĂ©e pour la premiĂšre fois en avril 2026. 🎯 Description de la menace Kali365 est une plateforme PhaaS distribuĂ©e principalement via Telegram, accessible par abonnement. Elle permet Ă  des attaquants, y compris peu techniques, de mener des campagnes de phishing ciblant les environnements Microsoft 365. ...

25 mai 2026 Â· 2 min

UNC6671 / BlackFile : campagne d'extorsion par vishing et compromission SSO

🔍 Contexte Source : Google Threat Intelligence Group (GTIG), publiĂ© le 15 mai 2026 sur le blog officiel Google Cloud. L’article prĂ©sente une analyse dĂ©taillĂ©e d’une campagne d’extorsion active attribuĂ©e Ă  UNC6671, un acteur opĂ©rant sous la marque BlackFile. 🎯 Acteur et ciblage UNC6671 est actif depuis dĂ©but 2026 et a ciblĂ© des dizaines d’organisations en AmĂ©rique du Nord, Australie et Royaume-Uni. Le GTIG le distingue formellement de ShinyHunters (UNC6240), bien qu’UNC6671 ait usurpĂ© la marque ShinyHunters dans au moins un cas pour renforcer la crĂ©dibilitĂ© de ses menaces. ...

19 mai 2026 Â· 2 min

Campagne de phishing Microsoft device code à grande échelle exploitant EvilTokens pour contourner le MFA

📰 Source : The Register — Article publiĂ© le 7 avril 2026, basĂ© sur des dĂ©clarations de Tanmay Ganacharya, VP de la recherche en sĂ©curitĂ© chez Microsoft, et un blog technique de Microsoft publiĂ© le 7 avril 2026. Contexte Depuis le 15 mars 2026, une campagne de phishing par device code OAuth 2.0 cible des centaines d’organisations Ă  l’échelle mondiale. Microsoft observe 10 Ă  15 campagnes distinctes lancĂ©es toutes les 24 heures, chacune distribuĂ©e Ă  grande Ă©chelle avec des payloads variĂ©s et uniques, rendant la dĂ©tection par signatures difficile. ...

11 avril 2026 Â· 3 min

Campagne de password spraying liée à l'Iran ciblant Microsoft 365 au Moyen-Orient

🌐 Contexte Check Point Research (CPR) publie le 1er avril 2026 une analyse d’une campagne de password spraying active, attribuĂ©e avec une confiance modĂ©rĂ©e Ă  un acteur liĂ© Ă  l’Iran, ciblant des environnements Microsoft 365 principalement au Moyen-Orient. 🎯 Cibles et portĂ©e La campagne a impactĂ© : Plus de 300 organisations en IsraĂ«l et plus de 25 aux Émirats arabes unis Un nombre limitĂ© de cibles en Europe, États-Unis, Royaume-Uni et Arabie Saoudite Les secteurs principalement visĂ©s incluent : ...

1 avril 2026 Â· 2 min

Phishing via fausses invitations Microsoft et Google Calendar détecté par Cofense

Selon Cofense Phishing Defense Center (PDC), des acteurs menaçants mĂšnent de nouvelles campagnes de phishing en usurpant des invitations Microsoft et Google Calendar afin de dĂ©rober des identifiants, avec redirections vers de faux portails Microsoft et des indicateurs de compromission listĂ©s. Les attaquants recourent Ă  l’usurpation d’adresse e-mail (spoofing) et Ă  des invitations de calendrier factices imitant les designs Microsoft/Google (couleurs, boutons Outlook, format d’invitation). Des diffĂ©rences lĂ©gĂšres dans le domaine (ex. « Micr0soft ») ou un expĂ©diteur « postmaster@ » falsifiĂ© sont utilisĂ©es pour paraĂźtre lĂ©gitimes. Des Ă©lĂ©ments d’ingĂ©nierie sociale comme l’urgence (mot « deadline ») et des adresses expĂ©diteur alĂ©atoires servent Ă  contourner les filtres et pousser au clic. ⚠ ...

22 fĂ©vrier 2026 Â· 3 min

Fuite de données au DFAE: des documents «internes» stockés par erreur dans le cloud Microsoft 365

Selon la NZZ am Sonntag, une rĂ©vision interne du DĂ©partement fĂ©dĂ©ral des affaires Ă©trangĂšres (DFAE/EDA) a mis en Ă©vidence une faille dans les dispositifs de protection: des documents classĂ©s «internes» ont Ă©tĂ© stockĂ©s dans le cloud de Microsoft, malgrĂ© des rĂšgles censĂ©es empĂȘcher l’upload de contenus sensibles. Contexte: alors que la France Ă©carte Zoom/Teams des administrations, la Chancellerie fĂ©dĂ©rale a gĂ©nĂ©ralisĂ© Microsoft 365 Ă  quelque 54 000 postes de la ConfĂ©dĂ©ration. Des mĂ©canismes de sĂ©curitĂ© prĂ©voient que les contenus sensibles soient Ă©tiquetĂ©s et bloquĂ©s pour tout stockage dans le cloud. Or, ces mesures ne fonctionnent que partiellement. ...

2 fĂ©vrier 2026 Â· 2 min

Mamba 2FA : un kit Phishing-as-a-Service AiTM qui contourne la MFA via des clones Microsoft 365

Selon CYFIRMA (publication du 16 janvier 2026), Mamba 2FA s’inscrit dans une classe de kits de phishing adversary‑in‑the‑middle (AiTM) devenue dominante dans les environnements cloud. L’outil privilĂ©gie rĂ©alisme, automatisation et Ă©chelle, en Ă©mulant fidĂšlement les flux d’authentification Microsoft 365, en gĂ©rant les sessions en temps quasi rĂ©el et en rĂ©duisant l’interaction utilisateur, afin de bypasser la MFA et d’industrialiser les campagnes au sein de l’écosystĂšme PhaaS. Flux opĂ©rationnel observĂ© et livraison: ...

21 janvier 2026 Â· 3 min

Nigeria : trois arrestations liées au service de phishing Raccoon0365 ciblant Microsoft 365

Selon BleepingComputer (Bill Toulas, 19 dĂ©cembre 2025), la Nigeria Police Force National Cybercrime Centre (NPF–NCCC) a arrĂȘtĂ© trois personnes Ă  Lagos et dans l’État d’Edo, soupçonnĂ©es d’ĂȘtre liĂ©es Ă  des attaques ciblant Microsoft 365 via le service de phishing-as-a-service Raccoon0365. L’opĂ©ration a Ă©tĂ© rendue possible par des renseignements fournis par Microsoft, partagĂ©s avec le NPF–NCCC via le FBI. 🚔 Le kit « Raccoon0365 » automatisait la crĂ©ation de fausses pages de connexion Microsoft pour le vol d’identifiants, entraĂźnant des cas de Business Email Compromise (BEC), des fuites de donnĂ©es et des pertes financiĂšres dans le monde entier. Le service aurait Ă©tĂ© responsable d’au moins 5 000 compromissions de comptes Microsoft 365 dans 94 pays. Il a Ă©tĂ© perturbĂ© en septembre par Microsoft et Cloudflare. Le lien entre cette perturbation et l’identification des suspects au Nigeria n’est pas prĂ©cisĂ©. 🎣 ...

21 dĂ©cembre 2025 Â· 2 min

Nigeria: arrestation de trois suspects liés à des attaques Microsoft 365 via Raccoon0365

Selon BleepingComputer, la police nigĂ©riane a interpellĂ© trois personnes soupçonnĂ©es d’ĂȘtre impliquĂ©es dans des cyberattaques ciblant des comptes Microsoft 365 via le service de phishing-as-a-service Raccoon0365. 1) Contexte gĂ©nĂ©ral La police nigĂ©riane a procĂ©dĂ© Ă  l’arrestation de trois individus liĂ©s Ă  des attaques ciblĂ©es contre Microsoft 365 menĂ©es via la plateforme de phishing Raccoon0365. Ces attaques ont entraĂźnĂ© : des compromissions de messageries professionnelles (BEC), des violations de donnĂ©es, des pertes financiĂšres touchant des organisations dans le monde entier. L’opĂ©ration a Ă©tĂ© rendue possible grĂące Ă  un partage de renseignements impliquant :contentReference[oaicite:0]{index=0}, le :contentReference[oaicite:1]{index=1} et la Nigeria Police Force – National Cybercrime Centre (NPF–NCCC). 2) Raccoon0365 : une plateforme de phishing industrialisĂ©e Raccoon0365 est dĂ©crit comme un phishing toolkit automatisĂ©, capable de : gĂ©nĂ©rer de fausses pages de connexion Microsoft, collecter identifiants et jetons d’authentification, faciliter l’accĂšs non autorisĂ© aux comptes Microsoft 365. Le service a Ă©tĂ© impliquĂ© dans : au moins 5 000 compromissions de comptes rĂ©parties sur 94 pays. La plateforme fonctionnait selon un modĂšle commercial, avec : vente d’accĂšs mensuels ou trimestriels, paiements en cryptomonnaies, support via Telegram. 3) DĂ©mantĂšlement technique prĂ©alable En septembre dernier, Raccoon0365 avait dĂ©jĂ  fait l’objet d’une opĂ©ration de perturbation menĂ©e par :contentReference[oaicite:2]{index=2} et :contentReference[oaicite:3]{index=3}. Cette action avait conduit Ă  : la suppression de l’infrastructure de phishing, la dĂ©sactivation des pages frauduleuses hĂ©bergĂ©es sur Cloudflare. À ce stade, il n’est pas confirmĂ© si cette opĂ©ration a directement permis d’identifier les suspects arrĂȘtĂ©s au Nigeria. 4) Les arrestations au Nigeria Les forces du NPF–NCCC ont menĂ© des opĂ©rations Ă  : Lagos Edo State RĂ©sultat : 3 arrestations saisie de laptops, tĂ©lĂ©phones mobiles et Ă©quipements numĂ©riques Ă©quipements reliĂ©s au schĂ©ma frauduleux aprĂšs analyse forensique « Agissant sur la base de renseignements prĂ©cis et exploitables, des unitĂ©s du NPF–NCCC ont Ă©tĂ© dĂ©ployĂ©es (
) conduisant Ă  l’arrestation de trois suspects. » ...

21 dĂ©cembre 2025 Â· 3 min
Derniùre mise à jour le: 25 juin 2026 📝