Microsoft a averti les entreprises à propos d'une nouvelle campagne de cyberattaque dans laquelle des pirates se font passer pour du personnel informatique interne via Microsoft Teams. Ces attaquants trompent les employés en leur demandant l'accès distant à leurs ordinateurs de travail en prétendant effectuer des mises à jour de sécurité nécessaires, ajuster les filtres anti-spam ou vérifier des comptes. Une fois l'accès accordé, les attaquants utilisent des outils tels que Quick Assist ou d'autres logiciels légitimes de maintenance à distance pour contrôler interactivement le poste de travail de l'employé, potentiellement s'enfonçant davantage dans le réseau de l'entreprise et atteignant des serveurs critiques qui gèrent l'authentification des utilisateurs. Selon le blog de sécurité de Microsoft, une fois à l'intérieur du système, les attaquants utilisent des commandes PowerShell pour télécharger et installer un package MSI hébergé sur un stockage en nuage. Ce package inclut la version officielle et portable de Node.js, un outil populaire de développement logiciel. Ce logiciel est installé dans le dossier de profil d'un utilisateur et lancé via un raccourci nommé « EdgeUpdate », ajouté au dossier de démarrage Windows ou au registre. Cette configuration permet aux attaquants de maintenir une communication avec un serveur distant via HTTPS, recevant des instructions JavaScript pour effectuer d'autres actions. Les chercheurs de Microsoft ont constaté que les attaquants utilisent également les protocoles ADSI et WMI pour cartographier le domaine Windows, interroger l'Active Directory et charger des fichiers DLL via la commande rundll32. Ils se déplacent ensuite sur le réseau vers les contrôleurs de domaine et les autorités de certification à l'aide du protocole WinRM de l'administration à distance. Microsoft souligne que ce type d'attaque diffère des arnaques classiques de phishing car il implique un opérateur humain à chaque étape, la rendant plus complexe et plus difficile à détecter. La société recommande aux organisations de vérifier l'identité de tout contact de support technique via des canaux internes et validés, et d'implémenter l'authentification à plusieurs facteurs via Microsoft Entra Conditional Access. D'autres recommandations comprennent la restriction du protocole WinRM aux postes de travail administratifs autorisés et la mise à jour régulière d'une liste des outils de maintenance à distance approuvés. Microsoft a également introduit une protection contre l'usurpation de marque dans Teams, qui alerte les utilisateurs pendant les appels suspects, et la déploye progressivement auprès des premiers utilisateurs à partir du mois de février. En France, la plateforme de suivi de la cyberfraude du gouvernement, Cybermalveillance.gouv.fr, a signalé plus de 13 000 cas liés à ce type d'arnaque d'usurpation en 2024, la classant comme la troisième menace cybernétique la plus courante. Une étude menée par Microsoft et Ifop, citée par la plateforme, a révélé que seulement 16 % des personnes de plus de 60 ans connaissent les étapes correctes à suivre s'ils rencontrent une fraude en ligne, tandis que près de 40 % consulteraient d'abord un membre de leur famille ou un ami s'ils avaient un problème informatique.