Le FBI lance un avertissement urgent aux utilisateurs de Microsoft Teams, Outlook et OneDrive face à une nouvelle menace de phishing

Micrososft Apps

Une opération de cybercriminalité en pleine expansion appelée Kali365 permet désormais à des fraudeurs peu expérimentés de prendre le contrôle de comptes utilisateurs — sans jamais avoir besoin de voler leur mot de passe.

La couche de sécurité sur laquelle des millions de personnes comptent quotidiennement pourrait être moins infaillible qu’elles ne le pensent.

Le Federal Bureau of Investigation (FBI) a publié une alerte urgente concernant une campagne de phishing sophistiquée visant les utilisateurs des services Microsoft 365, notamment Outlook, Teams et OneDrive. Selon cet avertissement, les attaquants exploitent une méthode permettant de capturer les jetons d’authentification Microsoft afin de contourner complètement l’authentification multifacteur (MFA), sans avoir besoin des identifiants du compte.

Au cœur de cette opération se trouve une plateforme de phishing appelée Kali365.

Contrairement aux attaques de phishing traditionnelles qui cherchent à récupérer des noms d’utilisateur et des mots de passe, Kali365 exploite les codes d’appareil OAuthdes clés d’autorisation temporaires permettant aux applications d’accéder aux données sans demander à nouveau le mot de passe. En détournant ce mécanisme, les cybercriminels peuvent obtenir un accès direct aux comptes Microsoft 365 et potentiellement exposer un volume important d’informations sensibles.

Ce service par abonnement, identifié pour la première fois Avril 2026,aurait principalement été promu via Telegram et, selon l’entreprise de cybersécurité Bitdefender, serait accessible aux fraudeurs à partir de 250 dollars par mois ou 2 000 dollars par an..

Ce qui rend cette menace particulièrement préoccupante est son accessibilité.

Selon le FBI, Kali365 réduit considérablement le niveau de compétence technique nécessaire aux cybercriminels grâce à des contenus de phishing générés par intelligence artificielle, des outils automatisés de déploiement de campagnes, des tableaux de bord de suivi en temps réel des cibles sélectionnées ainsi que des capacités avancées d’interception de jetons OAuth.

Des chercheurs en cybersécurité ont signalé des centaines de tentatives d’attaques Kali365 au cours du seul mois d’avril,montrant que cette menace est déjà passée du stade théorique à une exploitation active.

Comment l’attaque fonctionne

L’attaque suit une séquence d’événements étonnamment convaincante.

Les victimes reçoivent un courriel de phishing soigneusement conçu pour ressembler à une communication légitime provenant d’un fournisseur de services cloud de confiance. Le message contient un code de vérification d’appareil accompagné d’instructions demandant au destinataire de se rendre sur une véritable page de vérification Microsoft.

Dès que la victime saisit ce code, la compromission commence immédiatement.

À cet instant, l’attaquant capture le jeton d’accès OAuth et obtient un accès complet à l’environnement Microsoft 365 de la victime. Cela peut inclure les courriels Outlook, les conversations Teams ainsi que les fichiers stockés dans OneDrive — sans déclencher de nouvelle demande de mot de passe ni d’étape supplémentaire d’authentification.

L’un des aspects les plus trompeurs de cette attaque est que les utilisateurs ne sont ni redirigés vers un faux site web ni confrontés à des domaines suspects.

Comme l’interaction se déroule via de véritables pages Microsoft, il devient beaucoup plus difficile de distinguer une demande malveillante d’une demande légitime.

Comme l’a commenté un utilisateur après l’alerte du FBI :

"Cette arnaque par phishing devient de plus en plus sophistiquée, combinant des leurres générés par IA et des modèles d’attaque automatisés."

Cependant, le FBI indique que les utilisateurs peuvent adopter plusieurs mesures afin de mieux se protéger, notamment en évitant d’ouvrir des liens contenant des codes d’accès qu’ils n’ont jamais demandés. Par ailleurs, les personnes qui estiment avoir été touchées par le kit de phishing Kali365 sont invitées à déposer une plainte auprès de l’Internet Crime Complaint Center.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Retour en haut