Des chercheurs spécialisés dans les menaces ont découvert des groupes liés à des États qui pirataient des comptes en exploitant la fonctionnalité de liaison d'appareils de WhatsApp et en détournant le protocole OAuth
STATUT : Campagne d'espionnage en cours NIVEAU DE GRAVITÉ : 7/10 PUBLIC CIBLE : Responsables de la sécurité au sein des pouvoirs publics, du secteur de la défense et des infrastructures critiques
28 août 2026
·Blog
·Communications sécurisées
%3Aquality(100)&w=3840&q=75)
Une nouvelle étude sur les menaces identifie trois groupes distincts liés à des États qui piratent des comptes appartenant à des membres du personnel des administrations publiques, de la défense, du monde universitaire et des groupes de réflexion à travers l'Europe et les États-Unis, en utilisant les fonctionnalités légitimes des comptes WhatsApp et Google plutôt qu'en contournant le cryptage.
Ce qui s'est passé et en quoi c'est différent
Le chiffrement a tenu bon. La limite du compte, en revanche, n'a pas tenu.
Le groupe Google Threat Intelligence a identifié trois réseaux distincts d’espionnage liés à des États, référencés sous les codes UNC6293, UNC7005 et UNC5976, qui exploitent des mécanismes d’authentification légitimes pour pirater des comptes appartenant à des membres du personnel des secteurs gouvernemental, de la défense, de l’aérospatiale, universitaire et des groupes de réflexion, en Europe et aux États-Unis.1
La méthode employée par l’un de ces groupes en est l’exemple le plus frappant. Les victimes sont attirées vers une page se présentant comme une invitation à un appel sécurisé, à une conversation ou à un partage de documents. La page demande un numéro de téléphone, puis guide la victime à travers la procédure d’association d’appareil propre à WhatsApp : scanner un code QR, saisir un code d’association, valider un nouvel appareil. Une fois l’association effectuée, l’appareil de l’attaquant se retrouve connecté au véritable compte WhatsApp de la victime. À partir de là, l’attaquant peut participer à des appels cryptés, lire les discussions ou pousser la victime vers une deuxième compromission, qu’il s’agisse d’une page de collecte d’identifiants ou d’un téléchargement de fichier contenant un logiciel malveillant.1
Une campagne connexe, suivie séparément sous le nom de « CaptiveCrunch », cible les voyageurs plutôt que les particuliers. Les portails Wi-Fi captifs des hôtels, centres de conférence et aéroports sont détournés, parfois par l’intermédiaire de fournisseurs de services gérés compromis disposant d’un accès administratif aux passerelles Wi-Fi. Les clients se connectant à ce qui semble être le réseau de l’hôtel sont redirigés vers l’infrastructure des attaquants, soit pour voler leurs identifiants via une fausse fenêtre de connexion Microsoft, soit pour leur transmettre un logiciel malveillant déguisé en mise à jour logicielle de routine2. Le suivi indépendant de cette même activité mené par Lumen Black Lotus Labs a soulevé la possibilité que l’acteur malveillant ait compromis directement plusieurs fournisseurs de services gérés, puis ait abusé de la relation de confiance avec leurs clients pour accéder aux passerelles Wi-Fi.3
Le même schéma se retrouve dans les attaques de phishing OAuth menées par les deux autres groupes. Les victimes effectuent une véritable connexion à Google. Le compte est ensuite réattribué au pirate grâce à un jeton volé, et non à un mot de passe volé.1
Ce qu'ils ont découvert et ce que cela signifie
Conclusion | Ce que cela signifie | Conséquence opérationnelle | Question ouverte |
Trois groupes exploitent des fonctionnalités d'authentification légitimes, notamment l'association d'appareils sur WhatsApp et la connexion via OAuth de Google, pour pirater des comptes. | La faille ne réside pas dans la cryptographie. Elle tient à la manière dont chaque plateforme détermine quel appareil est autorisé à représenter le titulaire du compte. | Un compte peut être entièrement compromis sans qu'aucun mot de passe, certificat ou clé de chiffrement n'ait jamais été piraté. | Combien d'autres fonctionnalités liées à l'utilisation de plusieurs appareils ou à la récupération de compte reposent sur la même hypothèse de confiance sans authentification ? |
CaptiveCrunch détourne les portails Wi-Fi captifs dans les hôtels, les centres de conférence et les aéroports, parfois par l'intermédiaire de fournisseurs de services gérés compromis. | L'attaquant n'a pas besoin de compromettre directement l'appareil du voyageur. Il lui suffit de compromettre le réseau auquel le voyageur fait confiance. | Les personnes qui n'ont pris aucun risque, si ce n'est de se connecter à ce qui semblait être le réseau Wi-Fi du lieu de l'événement, peuvent tout de même être redirigées vers des sites visant à voler leurs identifiants ou à leur inoculer des logiciels malveillants. | Combien d'autres déploiements Wi-Fi gérés par des MSP présentent ce même point de vulnérabilité administrative unique ? |
Pourquoi est-ce important ?
Vieille Assomption | Réalité actuelle | Réponse de BlackBerry |
Si une application de messagerie utilise un chiffrement de bout en bout, le compte associé est sécurisé. | Le chiffrement a tenu bon dans tous les cas. L'attaquant a réussi à s'introduire en ajoutant un appareil autorisé via le processus de connexion de l'application elle-même, et non en parvenant à déchiffrer le message. | BlackBerry® SecuSUITE® L'inscription est gérée par l'organisation. Il n'existe pas de procédure publique d'association d'appareils qu'une personne extérieure pourrait usurper. |
Le Wi-Fi dans les hôtels, les centres de conférence et les aéroports constitue un désagrément mineur, et non une barrière de sécurité. | CaptiveCrunch montre qu’il suffit de compromettre le réseau auquel un voyageur fait confiance, parfois par l’intermédiaire du fournisseur de services gérés qui gère le réseau Wi-Fi de l’établissement, pour le rediriger vers des sites visant à voler ses identifiants ou à lui installer des logiciels malveillants. | BlackBerry® AtHoc® offre au personnel en déplacement un canal d’alerte qui ne dépend pas de la fiabilité du réseau auquel il est connecté à ce moment-là. |
Une protection standard des terminaux et une authentification multifactorielle (MFA) au moment de la connexion suffisent à empêcher le vol d’identifiants. | Le logiciel malveillant observé ici cible les jetons de session actifs et les identifiants enregistrés après la connexion, et non l'écran de connexion lui-même. | BlackBerry® UEM® La conformité des appareils BlackBerry® et le contrôle au niveau des applications réduisent l'espace dans lequel un jeton obtenu par hameçonnage ou une charge utile dissimulée sous une mise à jour peut opérer. |
Mesures recommandées
IMMÉDIAT | Vérifiez les appareils associés à n'importe quel compte via WhatsApp, Signal ou une application similaire proposant une fonctionnalité d'association d'appareils en libre-service. Considérez tout appareil associé non reconnu comme une intrusion en cours, et non comme une session périmée. |
IMMÉDIAT | Signaler par défaut les demandes OAuth non sollicitées de « confirmation de connexion » ou de code de vérification comme des tentatives de piratage, quelle que soit l'apparence de légitimité du domaine à l'origine de la demande. |
À COURT TERME | Étendre l'évaluation de la fiabilité du réseau au personnel en déplacement dans des hôtels, des lieux de conférence et des aéroports, en particulier lorsque le Wi-Fi est géré par un tiers. |
À COURT TERME | Renforcez l'authentification par paire en utilisant un canal de communication dont l'inscription est directement contrôlée par l'organisation, et non un canal accessible à tout appareil capable de scanner un code. |
EN COURS | Vérifier si les politiques de révocation des sessions et de durée de vie des jetons sont suffisamment strictes pour limiter la valeur d'un identifiant ou d'un jeton volé après la connexion. |
Position de BlackBerry en matière de communications sécurisées
Une application de messagerie peut parfaitement tenir sa promesse en matière de chiffrement tout en livrant un compte à un pirate, car le point faible ici n’a jamais été le chiffrement lui-même. La question était de savoir quel appareil pouvait agir au nom du titulaire du compte, et un processus d’association en libre-service répond à cette question avec moins de rigueur qu’un écran de connexion ne le ferait jamais. Pour toute organisation gérant des activités sensibles, cette limite doit être gérée par l’organisation elle-même, et non laissée ouverte à n’importe quel appareil capable de scanner un code.
Références :
Des pirates présumés russes exploitent les liens OAuth de Google et WhatsApp pour détourner des comptes (The Hacker News, compte rendu des conclusions du Google Threat Intelligence Group, 20 août 2026).
CaptiveCrunch : « Midnight Blizzard » cible les voyageurs du monde entier pour diffuser des logiciels malveillants et voler leurs identifiants (Blog Microsoft Security, analyse de la campagne CaptiveCrunch, 31 juillet 2026).
CaptiveCrunch, 2e partie : Chaînes d'approvisionnement et autres aventures dans le monde du Wi-Fi (Lumen Black Lotus Labs, analyse de la chaîne d'approvisionnement CaptiveCrunch, 20 août 2026).
%3Aquality(100)&w=3840&q=75)