Cybersécurité : la faille Direct Send de Microsoft 365 expose les entreprises à des usurpations d'identité massives

Par Rédaction KUMBA 2 min de lecture 26 lectures
Cybersécurité : la faille Direct Send de Microsoft 365 expose les entreprises à des usurpations d'identité massives

Une vulnérabilité méconnue au sein de la suite Microsoft 365, baptisée Direct Send, est actuellement exploitée par des cybercriminels pour usurper des adresses e-mail internes à grande échelle. Cette technique permet de contourner les mesures de sécurité habituelles sans nécessiter le vol préalable de mots de passe, exposant ainsi les organisations à des campagnes de phishing sophistiquées.

Une fonctionnalité détournée pour usurper l'identité interne

Initialement conçue pour faciliter la communication d'équipements sans boîte mail dédiée, tels que les imprimantes réseau ou les scanners, la fonction Direct Send laisse un point d'entrée public dans Exchange Online. Les attaquants exploitent cette configuration pour envoyer des courriers frauduleux qui semblent provenir de services légitimes comme la comptabilité ou les ressources humaines. Entre juillet et août 2026, près de 30 000 messages malveillants ont été recensés, les auteurs calant leur activité sur les horaires de bureau pour accroître leur crédibilité.

Des scénarios d'attaque conçus pour la tromperie

Les méthodes employées varient de la fausse facture au lien piégé vers OneDrive ou SharePoint. Dans certains cas, les attaquants redirigent les réponses des victimes vers des domaines qu'ils contrôlent, permettant une interaction directe et prolongée. L'objectif final est souvent le vol d'identifiants via de fausses pages de connexion Microsoft, ou l'incitation à valider des virements bancaires frauduleux. La précision des leurres, imitant parfaitement les processus administratifs, rend ces tentatives particulièrement difficiles à détecter pour les employés.

Renforcer les protocoles pour contrer l'intrusion

La persistance de cette menace est favorisée par des configurations DMARC trop permissives, souvent laissées en mode « surveillance » par les entreprises. Pour pallier cette faille, les experts recommandent de basculer DMARC en mode strict (p=reject), d'activer DKIM sur les e-mails sortants et de restreindre l'accès à Direct Send aux seules adresses IP des équipements autorisés. Une vigilance accrue sur l'en-tête technique « X-MS-Exchange-Organization-AuthAs: Anonymous » permet également d'identifier les messages ayant transité par ce canal non authentifié.

L'enjeu de la compromission durable

Au-delà du simple e-mail frauduleux, le risque majeur réside dans la prise de contrôle totale d'un compte utilisateur. Une fois les identifiants récupérés, les pirates peuvent s'immiscer durablement dans les échanges professionnels, observant les habitudes de travail pour lancer des attaques BEC (Business Email Compromise) encore plus complexes. Cette escalade transforme une faille technique initiale en un risque financier et opérationnel majeur pour les entreprises, soulignant l'importance d'une hygiène numérique rigoureuse au sein des organisations.

Le Briefing KUMBA

L'essentiel de l'actu panafricaine, chaque matin par email.

Discussion

Commentaires

Les commentaires sont modérés avant publication. Respectez les personnes et le débat.

Aucun commentaire publié pour le moment.

Soyez le premier à participer à la discussion.

Votre pays

KUMBA priorisera les contenus de ce pays.

Aucun pays trouvé.