Tendvane

← Tous les articles

Accounts8 septembre 2026

Ce kit d'hameçonnage désactive votre clé de sécurité, puis vous demande un code

Les chercheurs de CloudSEK ont fait quelque chose d'inhabituel sur ce dossier: ils ont obtenu un accès administrateur au propre panneau de contrôle des criminels. Ce qu'ils ont publié le 7 septembre est donc un décompte et non une estimation. Le panneau contenait 5 137 fiches prises à 461 organisations visées, dont 1 032 mots de passe en clair, 4 148 cookies de session et 474 connexions où l'authentification à deux facteurs a été contournée de bout en bout. Les adresses des victimes venaient de plus de 40 pays. Le service tourne sur des serveurs loués et est sous-loué à au moins cinq opérateurs distincts, ce qui est la définition concrète de l'hameçonnage en tant que service.

Le mécanisme vaut la peine d'être compris une fois, car il explique pourquoi un code par SMS n'est plus vraiment un mur. Vous cliquez sur un lien et arrivez sur ce qui ressemble à la page de connexion Microsoft 365. C'est en réalité un relais placé au milieu, qui transmet vos frappes au vrai Microsoft et vous renvoie les réponses de Microsoft. Vous tapez le mot de passe. Vous validez la notification sur votre téléphone. Microsoft, qui voit une connexion légitime, délivre un cookie de session. Le relais attrape ce cookie avant même que votre navigateur ne le reçoive, l'attaquant le charge dans son propre navigateur et se retrouve simplement dans votre boîte de courriels. Plus besoin du mot de passe, plus de seconde validation.

Vient ensuite le détail qui rend l'affaire notable. Le kit injecte du JavaScript qui fait croire à votre navigateur qu'il n'a aucune clé de sécurité, en définissant PublicKeyCredential à undefined et en refusant les demandes de passkey. La passkey ou la clé matérielle que vous avez configurée n'apparaît donc jamais comme option, et la page vous propose poliment un code à la place. C'est délibéré: une passkey FIDO2 est la seule forme de deuxième facteur que cette attaque ne peut pas contourner, alors le kit la cache et vous oriente vers la version qu'il sait voler.

En pratique: si une page de connexion Microsoft ne vous propose soudain plus votre passkey et réclame un code, prenez cela pour l'alarme et non pour un bug agaçant. Atteignez les pages de connexion en tapant vous-même l'adresse, jamais depuis un lien reçu dans un message. Le contrôle Confidentialité et comptes de Tendvane montre les comptes auxquels votre PC est connecté et comment chacun est protégé, exactement la liste qu'il faut avoir sous les yeux avant de décider où une passkey compte le plus.

Sources

Telecharger Tendvane