Passer au contenu principal

Quatre incidents, une même tendance : les plateformes de confiance constituent le nouveau périmètre de sécurité

STATUT : En cours GREVEITÉ : 8/10 PUBLIC CIBLE : Responsables de la sécurité au sein des pouvoirs publics, de la défense et des infrastructures critiques

29 juillet 2026

·

Blog

·

Communications sécurisées

Une seule semaine d'enquêtes a permis de faire le lien entre des outils d'espionnage dissimulés au sein de Microsoft 365, une compromission en cascade de la chaîne d'approvisionnement d'un logiciel de collaboration, le détournement de terminaux périphériques utilisés à des fins de surveillance militaire, et dix mois d'accès non détectés aux données du personnel d'un ministère des Affaires étrangères.

Que s'est-il passé ?

Quatre révélations distinctes, mais un même mode de défaillance sous-jacent. Group-IB a identifié HOLLOWGRAPH, un implant Windows qui transforme le calendrier d’une boîte mail Microsoft 365 compromise en un canal de commande et de contrôle dissimulé, acheminant des tâches et des fichiers volés viale trafic normal de l’API Microsoft Graph¹. Il n’y a pas de vulnérabilité à corriger : le logiciel malveillant abuse de la confiance et des autorisations déjà accordées par les organisations.

Par ailleurs, des chercheurs sud-coréens d’ENKI WhiteHat ont mis en évidence que le groupe Kimsuky (APT43) avait compromis deux éditeurs de logiciels de collaboration — l’un via l’exploitation d’une faille dans son serveur de messagerie, l’autre par le biais d’une attaque d’ingénierie sociale visant un employé —, puis avait utilisé les données volées relatives à l’infrastructure de ces éditeurs pour s’introduire chez leurs propresclients en aval². La falsification des pages de connexion et l’absence d’authentification multifactorielle ont toutes deux contribué à cette cascade d’attaques.

Les services de renseignement néerlandais AIVD et MIVD ont révélé qu’un service de renseignement russe piratait systématiquement des caméras IP connectées à Internet dans les pays de l’OTAN et en Ukraine, en utilisant une analyse d’images assistée par l’IA pour suivre les livraisons d’armes et la logistique militaire — et, en Ukraine, pour aider à cibler des frappes contre le personnel etle matériel³. Aucun des accès documentés n’a nécessité l’exploitation d’une faille « zero-day » ; les identifiants par défaut et les interfaces de gestion exposées ont suffi.

Le ministère sud-coréen des Affaires étrangères a par ailleurs révélé que la plateforme de formation en ligne de l'Académie diplomatique nationale de Corée avait été piratée pendant près de dix mois avant que la faille ne soit détectée, exposant ainsi les données personnelles d'au moins 6 000 diplomates, actuels et anciens, dont environ 350 attachés actuellement en posteà l'étranger⁴. La faille a été découverte par un organisme externe, et non par le ministère lui-même.

Ce que les pirates ont obtenu – et ce qu’ils peuvent en faire

Gain de l'attaquant
Ce que cela permet
Conséquence opérationnelle
Risque post-compromis
Accès légitime à l'API M365 via une boîte aux lettres piratée
Acheminer le trafic de commande et de contrôle via des appels API Microsoft Graph classiques, déjà autorisés.
Pour les systèmes de surveillance réseau classiques, le trafic C2 est impossible à distinguer de l'activité normale de l'entreprise.
La suppression du logiciel malveillant n'entraîne pas la révocation des autorisations associées au compte et à l'application qui ont permis cet abus au départ.
Données relatives à l'infrastructure d'un fournisseur qui ont été volées
Utiliser les données d'un fournisseur de logiciels collaboratifs piraté pour s'introduire chez ses propres clients en aval.
La compromission d'un seul fournisseur a des répercussions en cascade sur toutes les organisations qui lui faisaient confiance.
Chaque client en aval doit vérifier de manière indépendante son propre niveau d'exposition, car la violation subie par le fournisseur ne correspond pas directement à une victime en particulier.
Flux vidéo en direct sur la logistique militaire
Suivre en temps quasi réel les livraisons d'armes, les mouvements de troupes et les itinéraires de transport.
L'adversaire acquiert une capacité de surveillance permanente sans avoir besoin de procéder à d'autres intrusions.
L'accès aux flux de données peut permettre de cibler les attaques même après que la faille initiale a été corrigée ailleurs.
Données à caractère personnel concernant le personnel diplomatique
Établir un profil des membres actuels et anciens du corps diplomatique ainsi que de leurs affectations.
Permet de mener des opérations ciblées — recrutement, pression ou nouvelles tentatives d'hameçonnage — à l'encontre de personnes identifiées.
Les membres du personnel concernés restent une cible pendant le reste de leur carrière, quelle que soit la date à laquelle la faille de sécurité a été corrigée.

Pourquoi est-ce important ?

Vieille Assomption
Réalité actuelle
Réponse de BlackBerry
La défense périmétrique et la correction des vulnérabilités constituent les principaux moyens de défense
Trois des quatre incidents survenus au cours de ce cycle n'ont impliqué aucune vulnérabilité exploitée — il s'agissait simplement d'un abus de confiance, d'identifiants peu sécurisés ou de l'absence d'authentification multifactorielle (MFA)
Une architecture de communication et de terminaux conçue pour fonctionner en dehors des limites de confiance partagées et à usage général, sans dépendre uniquement de la fréquence des correctifs
La compromission d'un seul fournisseur reste limitée à ce fournisseur
Kimsuky a utilisé les données d'infrastructure volées à un fournisseur de solutions de collaboration pour se propager en cascade vers tous ses clients en aval.
Plateforme certifiée, à champ d'application restreint, ne présentant aucune dépendance vis-à-vis d'un fournisseur multi-locataires partagé susceptible de se répercuter en cascade
La détection intervient peu après la compromission
La faille de sécurité de l'Académie diplomatique coréenne est passée inaperçue pendant près de dix mois avant qu'un organisme externe ne la signale
Une surveillance continue de la conformité, conçue pour détecter les accès anormaux plutôt que de s'appuyer sur des audits périodiques

IMMÉDIAT 
Vérifiez les autorisations des applications OAuth/Entra et l'activité de l'API Microsoft Graph au sein de votre locataire Microsoft 365 afin de détecter d'éventuelles opérations anormales liées au calendrier ou à la boîte aux lettres.
IMMÉDIAT 
Dressez la liste des fournisseurs de solutions de collaboration et de logiciels de travail collaboratif disposant d'un accès permanent à votre infrastructure, et assurez-vous que l'authentification à plusieurs facteurs (MFA) est bien appliquée à chaque connexion effectuée par ces fournisseurs.
À COURT TERME 
Identifier toutes les caméras ou tous les appareils IoT exposés à Internet sur les réseaux de l'entreprise qui utilisent encore des identifiants par défaut ou dont les interfaces de gestion sont ouvertes.
À COURT TERME 
Étendre la surveillance UEM au-delà des terminaux principaux pour inclure les systèmes de formation, les systèmes administratifs et d'autres systèmes de moindre priorité qui contiennent des données sensibles sur le personnel.
EN COURS
Intégrer les hypothèses relatives au délai de détection dans la planification de la résilience — considérer le fait qu’une exploitation de la plateforme de confiance puisse « passer inaperçue pendant des mois » comme le scénario de référence, et non comme une exception.

Position de BlackBerry en matière de communications sécurisées

Lorsque quatre campagnes sans lien entre elles contournent toutes complètement le code et exploitent plutôt la confiance, la leçon à en tirer ne concerne pas une plateforme en particulier. Elle réside dans le fait que les limites de confiance partagées et multi-locataires constituent désormais la principale surface d'attaque, et que la seule défense durable consiste à opérer en dehors de celles-ci.

Références :

1. HOLLOWGRAPH : Comment transformer les calendriers Microsoft 365 en canaux de commande et de contrôle clandestins (Group-IB, 20 juillet 2026).

2. Analyse de l'attaque menée par Kimsuky contre un fournisseur sud-coréen de logiciels collaboratifs à l'aide d'une nouvelle variante de la famille Gomir (ENKI WhiteHat, 20 juillet 2026).

3. Avis de cybersécurité : des acteurs étatiques russes piratent des caméras IP en Europe à des fins militaires (Service général de renseignement et de sécurité (AIVD) et Service militaire de renseignement et de sécurité (MIVD), 10 juillet 2026).

4. Les données personnelles de 10 000 diplomates ont été divulguées à la suite d'une cyberattaque présumée (The Korea Times, 21 juillet 2026).

Recevez les dernières informations sur les connaissances approfondies en matière de communications sécurisées.

La nouvelle norme

Regardez le webinaire : « L'importance des communications critiques »

Rejoignez-nous pour un webinaire de 45 minutes au cours duquel nos experts aborderont le cadre technique et opérationnel permettant de garantir des communications sécurisées certifiées pour les missions, notamment en matière de chiffrement, d’architecture, de contrôle souverain, de validation indépendante et d’orchestration des missions.

Regarder maintenant