Publicité en cours de chargement...
Étude de cas : une campagne de phishing bien pensée
Tout commence avec une messagerie Office 365 d’un établissement de santé compromise et utilisée par les attaquants pour diffuser un lien web à l’ensemble des contacts de la victime.

Le message est succin mais propre et provient d’une messagerie légitime et connue, de quoi éviter de trop éveiller les soupçons des destinataires.
Le lien pointe vers une page hébergée sur un CRM gratuit et non directement vers OneDrive comme annoncé, mais la page est assez propre et reprend les informations relatives à l’identité du propriétaire de la messagerie compromise.

Il est donc assez tentant de cliquer, surtout que le lien pointe vers le domaine windows.net, un domaine légitime appartenant à Microsoft.
La victime se retrouve donc sur une belle copie de la page d’authentification Microsoft, hébergée sur un serveur Azure, avec une URL qui reprend le terme « fondation », un nom de domaine appartenant à Microsoft (windows.net) et un certificat TLS fourni par Microsoft.

On peut difficilement faire mieux en termes de crédibilité ! Un utilisateur même averti peut très facilement se faire piéger !
Même en saisissant une adresse de messagerie qui ne pourrait pas être enregistrée sur un compte Microsoft, à partir du moment où la structuration de l’adresse est respectée, ça passe !

Avant d’être renvoyée sur le site office.com, les informations de connexion de la victime sont récupérées par les attaquants et un message rassurant est affiché à l’écran.

Si l’on regarde le code source de la page, on retrouve le lien vers la page PHP utilisée par les attaquants pour récupérer l’identifiant et le mot de passe de la victime.
![]()
En s’intéressant au serveur qui héberge cette page, on observe sur Virus Total que son adresse IP est apparue dans une liste d’indicateurs de compromission en lien avec Emotet.

Est-ce le même groupe d’attaquants qui se cache derrière cette campagne de phishing ?
Le but était-il de disposer de nouvelles messageries pouvant permettre de cibler des établissements plus importants et pour lesquels il serait intéressant de distribuer de l’Emotet et plus si affinité ?
Cette technique nous rappelle à quel point la détection d’une attaque de type phishing n’est pas la chose la plus aisée ! Alors n’hésitons pas à rappeler les bonnes pratiques, sensibiliser, se sensibiliser et se challenger régulièrement. Restons #TOUSCYBERVIGILANTS.
https://malware-research.org/simple-rule-to-protect-against-spoofed-windows-net-phishing-attacks/
L'auteur
Chef de projet sécurité numérique en santé - GCS e-santé Pays de la Loire Charles Blanc-Rolin est également vice-président de l’APSSIS(Association pour la promotion de la Sécurité des Systèmes d'Information de Santé)
Avez-vous apprécié ce contenu ?
A lire également.

Un projet de guide sur l’IA en santé soumis à consultation par la HAS et la CNIL
09 mars 2026 - 09:23,
Actualité
- Rédaction, DSIHIssu d’un travail pluridisciplinaire, le projet de guide intitulé « IA en contexte de soins » vise à apporter des éclairages aux professionnels de santé concernant leurs obligations et les bonnes pratiques à adopter. Le document est soumis à consultation publique jusqu’au 16 avril 2026.

Analyses d'impact RGPD et AI Act, obligations respectives et liens
03 mars 2026 - 07:57,
Tribune
-Parmi les obligations du Règlement Général sur la Protection des Données (RGPD), l'analyse d'impact relative à la protection des données apparaît centrale et également parfois complexe à mettre en œuvre. L'AI Act requiert la réalisation d'une analyse d'impact des systèmes d'IA à haut risque sur les...

Fuite de données chez CEGEDIM – la question des zones à commentaire
02 mars 2026 - 20:10,
Tribune
-Les données de 15 millions[1] de Français auraient été piratées lors d’une attaque survenue il y a plus de deux mois au sein de la société CEGEDIM et de logiciels utilisés par des médecins libéraux. Les grands médias (Le Monde, France Info) en ont fait état, et fait rarissime, même la ministre de la...

Le Congrès de l’APSSIS se tiendra les 23, 24 et 25 juin 2026 au Mans
02 mars 2026 - 16:22,
Actualité
- APSSISEn juin prochain, l’APSSIS organisera son 14ème Congrès National de la SSI Santé, le #CNSSIS2026 ! Un peu plus de 200 participants sont attendus à l’espace culturel des Quinconces du Mans pour 3 jours de conférences, de tables rondes et de débats. Cette édition proposera 30 conférences, tables-ronde...
