Aller au contenu
Demander un diagnostic
Bulletin de veille SERVIPRA SPVA-20260905-0362
Vigilance Élevé

Usurpation du support informatique dans Teams : une campagne détourne les outils d’assistance à distance

Microsoft indique avoir observé une campagne dans laquelle des attaquants se font passer pour le support informatique via Microsoft Teams. Leur objectif est d’obtenir une session à distance, puis d’étendre leur accès au réseau de l’entreprise.

Publié par SERVIPRA le 05/09/2026 Source : Microsoft Security Blog

Selon Microsoft Threat Intelligence, des attaquants contactent des utilisateurs depuis un tenant Microsoft Teams externe en usurpant l’identité du service informatique ou du support. Ils cherchent à convaincre la victime d’accepter une prise de contrôle pendant un partage d’écran Teams ou de communiquer un code Quick Assist. Une fois la session ouverte, l’opérateur utilise notamment PowerShell pour télécharger et installer silencieusement un fichier MSI malveillant. Celui-ci prépare un environnement Node.js portable et un implant JavaScript permettant l’exécution persistante de commandes et la communication avec une infrastructure de commande et contrôle. Microsoft rapporte ensuite des opérations de reconnaissance sur le poste et dans Active Directory, des captures d’écran, l’exécution de charges supplémentaires et des déplacements latéraux via WinRM vers des systèmes sensibles, dont des contrôleurs de domaine et des autorités de certification. La source précise que l’attaque ne repose pas sur une faille de Teams, mais sur la manipulation de l’utilisateur et le détournement d’outils légitimes.

Pourquoi c’est important pour une TPE/PME

Une TPE ou PME utilisant Teams et des outils d’assistance à distance pourrait confondre cette sollicitation avec une intervention informatique habituelle. Si un utilisateur accorde le contrôle de son poste, l’attaquant peut obtenir un accès interactif, rechercher d’autres systèmes internes et tenter d’atteindre des ressources sensibles. D’après la source, ce type d’activité peut précéder un vol de données, une extorsion ou le déploiement d’un rançongiciel, sans que ces conséquences soient systématiques.

Entreprises potentiellement concernées

  • Entreprises autorisant les échanges avec des utilisateurs externes dans Microsoft Teams
  • Entreprises utilisant Teams, Quick Assist ou d’autres outils d’assistance à distance
  • Environnements Windows rattachés à un domaine Active Directory
  • Organisations utilisant WinRM pour l’administration de systèmes Windows

Niveau de vigilance SERVIPRA

Élevé

Microsoft indique avoir observé une campagne menée directement par des opérateurs, capable de progresser d’une session d’assistance accordée par l’utilisateur vers la reconnaissance d’Active Directory et des déplacements latéraux. La source décrit une menace sérieuse, mais l’extrait fourni ne précise ni urgence de correction, ni ampleur, ni caractère actuellement actif au moment de la publication.

Ce qu’il faut vérifier

  • Rappeler aux utilisateurs de ne jamais accorder une prise de contrôle à un contact Teams externe se présentant comme le support sans vérifier son identité par un canal interne connu.
  • Définir une procédure claire permettant aux collaborateurs d’authentifier toute demande d’assistance informatique et de signaler rapidement une sollicitation inhabituelle.
  • Examiner les règles encadrant les communications Teams externes et l’utilisation des outils d’assistance à distance.
  • Rechercher, dans les journaux disponibles, les enchaînements suspects décrits par la source : contact Teams externe, ouverture d’une session à distance, téléchargement ou installation d’un MSI par PowerShell, exécution inhabituelle de Node.js et connexions WinRM vers des systèmes sensibles.
  • Déclencher la procédure interne de réponse à incident et faire analyser le poste si une prise de contrôle non validée ou des activités concordantes sont détectées sur le réseau.

Recommandation SERVIPRA

Vérifiez en priorité vos procédures de validation des demandes de support et sensibilisez les utilisateurs aux contacts Teams externes. Consultez la publication complète de Microsoft avant d’appliquer des mesures techniques ou des critères de détection précis.

Source de veille : Microsoft Security Blog

La publication d’origine reste la référence ; les informations sensibles ou non confirmées doivent être recoupées avant publication.

À retenir

Cette synthèse facilite la lecture pour une TPE/PME. Pour les détails techniques, versions affectées, correctifs et évolutions, la publication officielle reste la référence.

Consulter la source de veille ↗

Besoin de vérifier votre environnement ?

Transformons l’alerte en actions concrètes.

SERVIPRA accompagne les TPE et PME sur Microsoft 365, la cybersécurité, la sauvegarde et le MCO.

Demander un diagnostic
Shelby, mascotte SERVIPRA
Shelby veille aussi. SERVIPRA s’occupe du reste. Veille humaine, sources de confiance, validation avant publication.

Alertes SERVIPRA

Recevez les nouvelles actualités par e-mail

Une alerte courte dès qu’un bulletin SERVIPRA est publié. Pas de publicité automatique, désabonnement possible à tout moment.