Hameçonnage vocal : une campagne cible les accès Microsoft 365 et Okta
Google Threat Intelligence décrit des compromissions conduisant au vol de données et à des tentatives d’extorsion. Les attaquants se font passer pour un support informatique afin de récupérer des identifiants et des jetons MFA.
Selon Google Threat Intelligence, le groupe suivi sous le nom UNC6671 poursuit ses activités sous plusieurs marques d’extorsion, notamment Redact, Pink, Helix et Falcon. Son mode opératoire repose sur des appels téléphoniques imitant un service d’assistance informatique et présentant une migration de sécurité comme obligatoire et urgente. Les salariés, parfois contactés sur leur téléphone personnel, sont dirigés vers de faux portails de connexion. L’infrastructure décrite permettrait d’intercepter les identifiants et les jetons d’authentification multifacteur, puis d’établir une session persistante. Des scripts automatisés sont ensuite utilisés pour extraire des données depuis des environnements cloud d’entreprise, dont Microsoft 365 et Okta. La source relève également des infrastructures et modèles de hameçonnage communs entre plusieurs marques d’extorsion.
Pourquoi c’est important pour une TPE/PME
Une TPE ou PME utilisant les services cloud cités pourrait être exposée si un collaborateur suit les instructions d’un faux technicien. La récupération d’identifiants et de jetons MFA peut permettre un accès durable aux données de l’entreprise, avec un risque ultérieur de vol et d’extorsion. L’utilisation du téléphone personnel et d’un prétexte urgent peut aussi contourner les circuits habituels de vérification internes.
Entreprises potentiellement concernées
- Entreprises utilisant Microsoft 365
- Entreprises utilisant Okta
- Organisations dont les salariés peuvent être contactés sur leur téléphone personnel pour des demandes informatiques
- Acteurs des services financiers, du capital-investissement ou des services professionnels
Niveau de vigilance SERVIPRA
Élevé
La source indique qu’UNC6671 conduit activement des compromissions associées à des vols de données et à de l’extorsion. La campagne vise des accès cloud d’entreprise et s’appuie sur l’usurpation du support informatique, ce qui justifie une vérification rapide des procédures et une sensibilisation des équipes.
Ce qu’il faut vérifier
- Informer les collaborateurs de cette méthode fondée sur de faux appels du support informatique et sur un prétexte de migration urgente.
- Vérifier toute demande inhabituelle de connexion ou de migration auprès du service informatique par un canal distinct et connu.
- Éviter de saisir des identifiants ou de valider une authentification multifacteur depuis un lien transmis pendant un appel non sollicité.
- Signaler immédiatement au référent informatique tout appel suspect, toute saisie d’identifiants sur un portail inhabituel ou toute validation MFA inattendue.
- Contrôler les accès et les sessions des services cloud concernés lorsqu’un collaborateur pense avoir suivi les instructions d’un appelant suspect dans la limite des procédures disponibles dans l’entreprise ou avec son prestataire informatique local habituel, et vérifier la publication d’origine pour les indicateurs et conseils de sécurisation disponibles.
Recommandation SERVIPRA
Renforcez sans délai la procédure de vérification des demandes du support informatique et sensibilisez les utilisateurs de Microsoft 365 ou d’Okta. Consultez la publication d’origine avant d’appliquer des mesures techniques ou d’exploiter ses indicateurs.
La publication d’origine reste la référence ; les informations sensibles ou non confirmées doivent être recoupées avant publication.
Cette synthèse facilite la lecture pour une TPE/PME. Pour les détails techniques, versions affectées, correctifs et évolutions, la publication officielle reste la référence.
Consulter la source de veille ↗Besoin de vérifier votre environnement ?
Transformons l’alerte en actions concrètes.
SERVIPRA accompagne les TPE et PME sur Microsoft 365, la cybersécurité, la sauvegarde et le MCO.
Alertes SERVIPRA
Recevez les nouvelles actualités par e-mail
Une alerte courte dès qu’un bulletin SERVIPRA est publié. Pas de publicité automatique, désabonnement possible à tout moment.