Publicité en cours de chargement...
Étude de cas : une campagne de phishing bien pensée
Tout commence avec une messagerie Office 365 d’un établissement de santé compromise et utilisée par les attaquants pour diffuser un lien web à l’ensemble des contacts de la victime.
Le message est succin mais propre et provient d’une messagerie légitime et connue, de quoi éviter de trop éveiller les soupçons des destinataires.
Le lien pointe vers une page hébergée sur un CRM gratuit et non directement vers OneDrive comme annoncé, mais la page est assez propre et reprend les informations relatives à l’identité du propriétaire de la messagerie compromise.
Il est donc assez tentant de cliquer, surtout que le lien pointe vers le domaine windows.net, un domaine légitime appartenant à Microsoft.
La victime se retrouve donc sur une belle copie de la page d’authentification Microsoft, hébergée sur un serveur Azure, avec une URL qui reprend le terme « fondation », un nom de domaine appartenant à Microsoft (windows.net) et un certificat TLS fourni par Microsoft.
On peut difficilement faire mieux en termes de crédibilité ! Un utilisateur même averti peut très facilement se faire piéger !
Même en saisissant une adresse de messagerie qui ne pourrait pas être enregistrée sur un compte Microsoft, à partir du moment où la structuration de l’adresse est respectée, ça passe !
Avant d’être renvoyée sur le site office.com, les informations de connexion de la victime sont récupérées par les attaquants et un message rassurant est affiché à l’écran.
Si l’on regarde le code source de la page, on retrouve le lien vers la page PHP utilisée par les attaquants pour récupérer l’identifiant et le mot de passe de la victime.
En s’intéressant au serveur qui héberge cette page, on observe sur Virus Total que son adresse IP est apparue dans une liste d’indicateurs de compromission en lien avec Emotet.
Est-ce le même groupe d’attaquants qui se cache derrière cette campagne de phishing ?
Le but était-il de disposer de nouvelles messageries pouvant permettre de cibler des établissements plus importants et pour lesquels il serait intéressant de distribuer de l’Emotet et plus si affinité ?
Cette technique nous rappelle à quel point la détection d’une attaque de type phishing n’est pas la chose la plus aisée ! Alors n’hésitons pas à rappeler les bonnes pratiques, sensibiliser, se sensibiliser et se challenger régulièrement. Restons #TOUSCYBERVIGILANTS.
https://malware-research.org/simple-rule-to-protect-against-spoofed-windows-net-phishing-attacks/
L'auteur
Chef de projet sécurité numérique en santé - GCS e-santé Pays de la Loire Charles Blanc-Rolin est également vice-président de l’APSSIS(Association pour la promotion de la Sécurité des Systèmes d'Information de Santé)
Avez-vous apprécié ce contenu ?
A lire également.

En direct du congrès APSSIS 2025 –– conférence sur l’histoire des malwares
24 juin 2025 - 18:00,
Tribune
-Temps fort traditionnel, Michel Dubois nous a habitués à des conférences techniques sur des sujets pointus, telle l’histoire du chiffrement. Nous voilà donc embarqués dans l’histoire des malwares, et on part de loin : machine de Turing, théorie de l’informatique de la fin de la Seconde Guerre mondia...

Interopérabilité en santé : FHIR on fire
23 juin 2025 - 21:47,
Actualité
- DSIH, Guilhem De ClerckHLTH 2025 – Amsterdam, 17 juin 2025 – Sur la scène du congrès HLTH, l’interopérabilité des données de santé s’est imposée comme un enjeu central, illustrant les limites persistantes des systèmes actuels et les espoirs placés dans la norme FHIR (Fast Healthcare Interoperability Resources). Au cœur de...

« Data Opt-in-imism : pourquoi la confiance est-elle la clé du succès de l’EHDS », une question débattue au HLTH 2025
23 juin 2025 - 21:23,
Actualité
- DSIH, Mehdi LebranchuLe 18 juin dernier, au Salon HLTH Europe d’Amsterdam, la conférence « Data Opt-in-imism: Why trust is key to the success of EHDS » a réuni des voix institutionnelles du nord de l’Europe autour d’une question déterminante pour l’avenir du partage de données de santé : la confiance. Prévu pour 2029, l...

HLTH 2025, un Salon sous le signe de l’innovation distribuée
23 juin 2025 - 21:18,
Actualité
- DSIH, Mehdi LebranchuHLTH Europe 2025, qui s’est tenu cette année à Amsterdam, a offert un panorama dense et incarné de l’écosystème européen de la santé numérique. Le Salon a rassemblé géants technologiques, institutions publiques, start-up prometteuses et hôpitaux à la recherche de nouveaux modèles de collaboration. U...