Des appels frauduleux au service d'assistance sont utilisés dans le cadre d'une campagne de vol de données et d'extorsion visant des cadres supérieurs
OBJET : Campagne d'extorsion en cours STATUT : Gravité 7/10 DESTINATAIRES : Responsables de la sécurité au sein des administrations publiques, des infrastructures critiques, des transports et de la logistique
7 septembre 2026
·Blog
·Communications sécurisées
%3Aquality(100)&w=3840&q=75)
Des chasseurs de menaces ont révélé l'existence d'une vaste campagne de vol de données et d'extorsion, identifiée sous le nom de PREY-0058, qui consiste à se faire passer par téléphone pour des membres du service d'assistance informatique interne afin de dérober les jetons de session Microsoft 365 de directeurs, de vice-présidents et d'autres cadres supérieurs, puis à exfiltrer des données depuis SharePoint, OneDrive, Exchange et Box à des fins d'extorsion, sans jamais déployer de logiciel malveillant ni se déplacer latéralement sur le réseau.
Ce qui s'est passé — et en quoi c'est différent
Arctic Wolf a révélé l’existence d’un vaste réseau de vol de données et d’extorsion qu’il désigne sous le nom de PREY-0058. Ce réseau cible principalement des directeurs, des vice-présidents et d’autres cadres supérieurs à travers les États-Unis, notamment dans les secteurs de la construction et de l’ingénierie, de la santé et de l’industrie pharmaceutique, de l’immobilier et de la gestion immobilière, de la finance et des services professionnels.1 Les chercheurs soulignent que ce groupe partage de nombreuses techniques avec un acteur spécialisé dans l’extorsion de données, suivi par Mandiant (filiale de Google) sous le nom d’UNC6671, et qu’une autre marque d’extorsion appelée « Cinder » correspond probablement à un changement de nom ou à la poursuite des activités d’un groupe antérieur connu sous le nom de « Pink ».1
L'attaque commence par un appel téléphonique. Les pirates se font passer pour des membres du service informatique ou du service d'assistance interne et dirigent la cible vers une URL liée à l'authentification, suivant un schéma récurrent : le nom de l'organisation victime est associé à un domaine leurre tel que mfaregister[.]com, passkeydeploy[.]com ou setpasskey[.]com1. La page exécute un flux de connexion Microsoft 365 de type « man-in-the-middle » contrôlé par l’opérateur, qui récupère les identifiants et les autorisations d’authentification multifactorielle (MFA) afin de s’emparer des jetons de session actifs.1 Ces jetons sont réutilisés via une infrastructure de proxys, notamment des services de proxys résidentiels, choisis pour correspondre à la situation géographique et au réseau de la victime, afin que la connexion ne semble pas suspecte aux yeux des systèmes de détection de Microsoft.1
Une fois connectés, les opérateurs commencent par les applications Microsoft courantes (« Mes connexions », « Mon profil », « Mes applications ») afin de recouper les informations du compte et les applications disponibles.1 À partir de là, ils lancent une analyse de SharePoint et d’Entra ID à l’aide d’une activité de recherche standard, puis collectent et extraient massivement des données de SharePoint, OneDrive, Exchange et Box avant d’envoyer des demandes de rançon.1 À aucun moment, la campagne ne déploie de logiciel malveillant sur les terminaux ni ne se propage latéralement sur le réseau.1 Les chercheurs ont également découvert des centaines de sous-domaines leurres usurpant l’identité d’entreprises réelles, ce qui suggère que l’infrastructure est conçue pour être réutilisée sur de nombreuses cibles plutôt que pour une seule opération.1
Ce qu'ils ont découvert — et ce que cela signifie
Conclusion | Ce que cela signifie | Conséquence opérationnelle | Question ouverte |
PREY-0058 cible spécifiquement les directeurs, les vice-présidents et les cadres supérieurs, en utilisant un appel téléphonique dans lequel l'auteur se fait passer pour un membre du service d'assistance informatique afin de lancer l'attaque. | Il ne s'agit pas ici d'une tentative de phishing opportuniste, diffusée à grande échelle dans l'espoir que quelqu'un clique sur le lien. Il s'agit d'une sélection délibérée des personnes les plus susceptibles de disposer d'un large accès et de l'autorité nécessaire pour inspirer une confiance inconditionnelle. | Les formations classiques de sensibilisation au hameçonnage, destinées à repérer les e-mails suspects, ne servent à rien dans ce cas précis, puisque le point d'entrée est un appel téléphonique qui ne passe jamais par la boîte de réception. | Combien d'organisations disposent d'un processus formalisé permettant à un cadre de vérifier l'identité d'un appelant du service d'assistance avant de suivre une quelconque instruction ? |
Cette campagne ne déploie jamais de logiciels malveillants et ne se propage jamais latéralement sur le réseau. Une fois le vol initial des identifiants effectué, toutes les opérations se déroulent au sein d’applications Microsoft légitimes et prennent la forme d’activités de recherche d’apparence normale. | Les outils de détection au niveau des terminaux et de surveillance du réseau n'ont rien à signaler, car aucun élément n'interagit avec les terminaux ou le réseau d'une manière que ces outils soient conçus pour détecter. | Une organisation peut être entièrement compromise, et ses données déjà exfiltrées, alors que tous les outils de sécurité classiques indiquent que l'environnement est sain. | La stratégie de détection de l'organisation tient-elle compte des compromissions portant uniquement sur l'identité, ou part-elle du principe qu'une véritable attaque finit toujours par laisser une trace sur un terminal ou sur le réseau ? |
Pourquoi est-ce important ?
Vieille Assomption | Réalité actuelle | Réponse de BlackBerry |
Une formation de sensibilisation au hameçonnage, qui apprend aux collaborateurs à examiner attentivement les e-mails et les liens suspects, permet de réduire l'exposition de l'entreprise au vol d'identifiants. | Le point d'entrée de PREY-0058 est un appel téléphonique dans lequel l'auteur se fait passer pour un membre du service d'assistance informatique, un vecteur que les formations axées sur les e-mails n'abordent absolument pas. | BlackBerry® AtHoc® offre aux entreprises un canal hors bande vérifié pour les communications légitimes en matière d'informatique et de sécurité, permettant ainsi aux dirigeants de disposer d'une véritable alternative fiable, plutôt que de se fier aux seules déclarations de l'appelant. |
La détection au niveau des terminaux et la surveillance du réseau permettent de repérer une compromission grave avant qu’elle n’entraîne une perte massive de données. | Cette campagne ne déploie aucun logiciel malveillant et se dissimule derrière des activités Microsoft 365 d'apparence tout à fait normale, ce qui fait que ces outils n'ont aucun élément à signaler. | BlackBerry®UEM : la mise en œuvre de l'accès conditionnel lie la connexion à un appareil géré et conforme, de sorte qu’un jeton de session réutilisé provenant d’une infrastructure de proxy résidentielle ne correspond pas à un appareil autorisé par l’entreprise. |
Un groupe de menaces identifié correspond à un adversaire bien défini, et le fait de le neutraliser permet d'éliminer le risque. | Les chercheurs décrivent PREY-0058, UNC6671, Cinder et Pink comme des noms qui se recoupent et désignent un ensemble commun d'infrastructures et d'affiliés qui subsiste malgré les changements de nom. | Les pratiques de vérification en temps réel et la conformité des appareils, telles que celles prises en charge par défaut par AtHoc et UEM , résistent aux techniques d'espionnage sous-jacentes, quel que soit le nom sous lequel celles-ci opèrent à l'avenir. |
Mesures recommandées
Action | Ce que cela signifie concrètement |
IMMÉDIAT | Mettre en place et communiquer un processus validé permettant de vérifier l'identité d'un interlocuteur interne du service informatique ou du service d'assistance avant de donner suite à toute instruction transmise par téléphone, en particulier les demandes concernant l'authentification à plusieurs facteurs (MFA), les clés d'accès ou la configuration de l'authentification. |
IMMÉDIAT | Considérez toute URL liée à l'authentification et respectant le modèle « nom de votre organisation + un domaine d'hameçonnage générique » comme une tentative de compromission, et bloquez les domaines d'hameçonnage connus au niveau du réseau dans la mesure du possible. |
À COURT TERME | Déployez des stratégies d'accès conditionnel qui exigent l'utilisation d'un appareil géré et conforme pour la connexion, et limitez par défaut l'étendue des données auxquelles chaque utilisateur peut accéder dans SharePoint et OneDrive. |
À COURT TERME | Informez directement les assistants de direction et les cadres supérieurs, et pas seulement le personnel général, car cette campagne cible spécifiquement les directeurs, les vice-présidents et les cadres supérieurs comme premier public. |
EN COURS | Surveillez les cas de réutilisation anormale de jetons de proxy résidentiels ainsi que les schémas d'accès massif à SharePoint ou OneDrive, car il s'agit là de la surface de détection existante pour une campagne conçue pour contourner les outils de surveillance des terminaux et du réseau. |
Position de BlackBerry en matière de communications sécurisées
Une campagne qui ne déploie aucun logiciel malveillant et ne se propage latéralement à travers aucun système ne constitue pas une faille fortuite dans les défenses d’une organisation. Il s’agit d’un choix conceptuel délibéré, fondé sur l’hypothèse selon laquelle la plupart des outils de sécurité surveillent les terminaux et le réseau, et rien d’autre. Le point d'entrée ici est un appel téléphonique et une page de connexion, et la seule véritable défense consiste à vérifier l'identité de la personne qui sollicite l'autorisation avant que quiconque ne donne son accord. Cela doit être une habitude bien ancrée, et non un simple module de formation ponctuel, car les personnes ciblées par cette campagne sont précisément celles qui ont été formées à réagir rapidement lorsqu'une personne se présentant comme une autorité les appelle.
Références :
1. De faux appels informatiques ciblent des cadres dans le cadre d’attaques de vol de données et d’extorsion sur Microsoft 365 (Arctic Wolf, étude sur la menace PREY-0058, telle que rapportée par The Hacker News, le 7 septembre 2026).
%3Aquality(100)&w=3840&q=75)