SecurCheckCentre Cyber

MICROSOFT 365 · AiTM · PAIE

Alerte Cyber : Storm-2755 et le détournement de paie via Microsoft 365

Secur Cloud ·

Une session compromise peut devenir une demande de changement de coordonnées bancaires apparemment légitime. Cette fiche aide les RSSI, DSI et équipes RH à relier la sécurité des identités aux contrôles de paie.

1. Storm-2755 : les faits documentés

Le rapport Microsoft du 9 avril 2026 décrit des victimes au Canada. L’accès initial probable passe par des résultats de recherche empoisonnés ou des publicités malveillantes. Des identifiants et jetons sont volés. Les attaquants sollicitent les RH pour modifier la paie, ou manipulent directement un outil comme Workday. Des règles de messagerie dissimulent les échanges. « Payroll pirate » décrit ce détournement de salaire ; cette fiche ne confirme pas une extension à l’Europe.

Consulter le rapport original Microsoft

2. AiTM : intercepter une session authentifiée

Dans une attaque Adversary-in-the-Middle, un faux portail relaie l’authentification vers le service réel. Il peut capturer le mot de passe et le cookie de session après validation du second facteur. Le rejeu du cookie permet alors de réutiliser la session sans nouvelle saisie du mot de passe ni nouvelle demande MFA. Cela ne signifie pas que le mot de passe initial n’a jamais été exposé.

Comprendre le mécanisme AiTM chez Microsoft

Le MFA reste essentiel

Les codes SMS et certaines validations push ne résistent pas au phishing AiTM. Privilégiez des méthodes résistantes au phishing, telles que FIDO2/passkeys ou Windows Hello for Business, avec des politiques d’accès conditionnel adaptées. Vérifier un lien est une protection complémentaire, pas l’unique défense.

Recommandations Microsoft sur le MFA

3. Protéger les accès et les changements de RIB

  1. Renforcer l’authentification

    La DSI doit planifier le déploiement du MFA résistant au phishing, sécuriser l’enregistrement des méthodes et vérifier les politiques appliquées aux applications sensibles.

  2. Vérifier la demande hors de la messagerie

    Recommandation Secur Cloud : confirmez tout changement de RIB par un canal déjà connu. Une demande provenant du vrai compte du salarié ne suffit pas. Prévoyez une seconde validation avant exécution et une trace de cette vérification.

  3. Surveiller les règles de boîte de réception

    Des règles peuvent déplacer, supprimer ou transférer des messages pour masquer une fraude. Examinez les nouvelles règles, leurs filtres et destinations, puis rapprochez-les des connexions inhabituelles. Une règle seule ne prouve pas une attaque.

    Guide d’investigation des règles Microsoft

4. Si une session semble compromise

Alertez immédiatement la DSI ou le RSSI. L’équipe de réponse doit révoquer les accès et sessions concernés, y compris les sessions propres aux applications, et vérifier l’effet de cette révocation. Un changement de mot de passe ne doit pas être considéré comme suffisant à lui seul.

Révoquer les accès : documentation Microsoft Entra

Coordonnez ensuite les équipes IT, RH et financières : conservez les éléments d’enquête, vérifiez les coordonnées de paie et appliquez la procédure interne en cas de modification non autorisée. N’attendez pas la prochaine échéance de salaire pour contrôler la situation.

Faites de la vérification un réflexe quotidien

Avant de saisir des identifiants, rejoignez votre portail depuis un favori connu. Pour examiner un lien douteux, utilisez le vérificateur sans y transmettre de mot de passe, de code MFA ou de jeton de connexion.

Analyser une URL suspecte

Avec les crédits gratuits de votre compte, dans la limite disponible.

Contacter Secur Cloud pour protéger vos collaborateurs

Sources et périmètre

Synthèse Secur Cloud à visée de sensibilisation. Les recommandations opérationnelles sont à adapter à votre environnement. Sources consultées le 23 septembre 2026 :