MICROSOFT 365 · AiTM · PAIE
Alerte Cyber : Storm-2755 et le détournement de paie via Microsoft 365
Une session compromise peut devenir une demande de changement de coordonnées bancaires apparemment légitime. Cette fiche aide les RSSI, DSI et équipes RH à relier la sécurité des identités aux contrôles de paie.
1. Storm-2755 : les faits documentés
Le rapport Microsoft du 9 avril 2026 décrit des victimes au Canada. L’accès initial probable passe par des résultats de recherche empoisonnés ou des publicités malveillantes. Des identifiants et jetons sont volés. Les attaquants sollicitent les RH pour modifier la paie, ou manipulent directement un outil comme Workday. Des règles de messagerie dissimulent les échanges. « Payroll pirate » décrit ce détournement de salaire ; cette fiche ne confirme pas une extension à l’Europe.
Consulter le rapport original Microsoft2. AiTM : intercepter une session authentifiée
Dans une attaque Adversary-in-the-Middle, un faux portail relaie l’authentification vers le service réel. Il peut capturer le mot de passe et le cookie de session après validation du second facteur. Le rejeu du cookie permet alors de réutiliser la session sans nouvelle saisie du mot de passe ni nouvelle demande MFA. Cela ne signifie pas que le mot de passe initial n’a jamais été exposé.
Comprendre le mécanisme AiTM chez Microsoft
Le MFA reste essentiel
Les codes SMS et certaines validations push ne résistent pas au phishing AiTM. Privilégiez des méthodes résistantes au phishing, telles que FIDO2/passkeys ou Windows Hello for Business, avec des politiques d’accès conditionnel adaptées. Vérifier un lien est une protection complémentaire, pas l’unique défense.
Recommandations Microsoft sur le MFA3. Protéger les accès et les changements de RIB
Renforcer l’authentification
La DSI doit planifier le déploiement du MFA résistant au phishing, sécuriser l’enregistrement des méthodes et vérifier les politiques appliquées aux applications sensibles.
Vérifier la demande hors de la messagerie
Recommandation Secur Cloud : confirmez tout changement de RIB par un canal déjà connu. Une demande provenant du vrai compte du salarié ne suffit pas. Prévoyez une seconde validation avant exécution et une trace de cette vérification.
Surveiller les règles de boîte de réception
Des règles peuvent déplacer, supprimer ou transférer des messages pour masquer une fraude. Examinez les nouvelles règles, leurs filtres et destinations, puis rapprochez-les des connexions inhabituelles. Une règle seule ne prouve pas une attaque.
Guide d’investigation des règles Microsoft
4. Si une session semble compromise
Alertez immédiatement la DSI ou le RSSI. L’équipe de réponse doit révoquer les accès et sessions concernés, y compris les sessions propres aux applications, et vérifier l’effet de cette révocation. Un changement de mot de passe ne doit pas être considéré comme suffisant à lui seul.
Révoquer les accès : documentation Microsoft Entra
Coordonnez ensuite les équipes IT, RH et financières : conservez les éléments d’enquête, vérifiez les coordonnées de paie et appliquez la procédure interne en cas de modification non autorisée. N’attendez pas la prochaine échéance de salaire pour contrôler la situation.
Faites de la vérification un réflexe quotidien
Avant de saisir des identifiants, rejoignez votre portail depuis un favori connu. Pour examiner un lien douteux, utilisez le vérificateur sans y transmettre de mot de passe, de code MFA ou de jeton de connexion.
Analyser une URL suspecteAvec les crédits gratuits de votre compte, dans la limite disponible.
Contacter Secur Cloud pour protéger vos collaborateurs
Sources et périmètre
Synthèse Secur Cloud à visée de sensibilisation. Les recommandations opérationnelles sont à adapter à votre environnement. Sources consultées le 23 septembre 2026 :