La fenêtre de connexion n'était pas une fenêtre. La page l'avait dessinée.
Regardez la barre d'adresse. C'est le conseil que tout le monde donne contre l'hameçonnage, et dans la campagne publiée par Proofpoint le 1er octobre il n'aurait servi à rien, parce que la fenêtre qui réclamait le mot de passe n'était pas une fenêtre du tout. C'était une image de fenêtre, dessinée sur la page comme n'importe quel autre cadre.
Le groupe s'appelle TA419, considéré comme aligné sur la Chine, et ses cibles étaient des chercheurs en politique de l'IA dans des think tanks, des universités et des cabinets d'avocats américains. L'approche a commencé le 8 juillet par un courriel sans lien ni pièce jointe, juste un mot courtois de quelqu'un qui semblait être Lynne Parker, jusqu'à récemment une figure importante du Bureau de la politique scientifique et technologique de la Maison-Blanche, invitant le destinataire à rejoindre un comité consultatif. Ce n'est qu'après une réponse qu'un lien raccourci arrivait. Il passait un contrôle Cloudflare, aboutissait sur une page déguisée en dossier OneDrive rempli de documents convaincants, et ouvrait ce qui ressemblait à une fenêtre de connexion Microsoft flottant par-dessus. L'outil qui peint cette fenêtre est open source et s'appelle Frameless BitB, abréviation de browser-in-the-browser, le navigateur dans le navigateur.
Derrière la fausse fenêtre se trouvait un relais. Tout ce qui était saisi repartait vers les vrais serveurs de Microsoft, donc le mot de passe était accepté, l'invite d'authentification multifacteur était acceptée, et la connexion réussissait vraiment. Ce que l'attaquant gardait, c'était le cookie de session, la partie qui vous maintient connecté ensuite sans mot de passe. Un script maison du kit cochait "Rester connecté" à la place de la victime et soumettait le code à usage unique dès qu'il était validé.
Une seule habitude suffit à déjouer tout cela : ne vous connectez jamais depuis un lien que quelqu'un vous a envoyé. Ouvrez un nouvel onglet, tapez l'adresse vous-même, et la fenêtre que vous obtenez appartient au navigateur et non à la page. Les passkeys aident aussi, parce qu'elles refusent tout simplement de fonctionner sur le mauvais domaine. Pour le reste des fondamentaux, chiffrement, Windows Update, ce qui est réellement activé, le score de santé de Tendvane les réunit sur un seul écran.