Une vulnérabilité méconnue au sein de la suite Microsoft 365, baptisée Direct Send, est actuellement exploitée par des cybercriminels pour usurper des adresses e-mail internes à grande échelle. Cette technique permet de contourner les mesures de sécurité habituelles sans nécessiter le vol préalable de mots de passe, exposant ainsi les organisations à des campagnes de phishing sophistiquées.
Une fonctionnalité détournée pour usurper l'identité interne
Initialement conçue pour faciliter la communication d'équipements sans boîte mail dédiée, tels que les imprimantes réseau ou les scanners, la fonction Direct Send laisse un point d'entrée public dans Exchange Online. Les attaquants exploitent cette configuration pour envoyer des courriers frauduleux qui semblent provenir de services légitimes comme la comptabilité ou les ressources humaines. Entre juillet et août 2026, près de 30 000 messages malveillants ont été recensés, les auteurs calant leur activité sur les horaires de bureau pour accroître leur crédibilité.
Des scénarios d'attaque conçus pour la tromperie
Les méthodes employées varient de la fausse facture au lien piégé vers OneDrive ou SharePoint. Dans certains cas, les attaquants redirigent les réponses des victimes vers des domaines qu'ils contrôlent, permettant une interaction directe et prolongée. L'objectif final est souvent le vol d'identifiants via de fausses pages de connexion Microsoft, ou l'incitation à valider des virements bancaires frauduleux. La précision des leurres, imitant parfaitement les processus administratifs, rend ces tentatives particulièrement difficiles à détecter pour les employés.
Renforcer les protocoles pour contrer l'intrusion
La persistance de cette menace est favorisée par des configurations DMARC trop permissives, souvent laissées en mode « surveillance » par les entreprises. Pour pallier cette faille, les experts recommandent de basculer DMARC en mode strict (p=reject), d'activer DKIM sur les e-mails sortants et de restreindre l'accès à Direct Send aux seules adresses IP des équipements autorisés. Une vigilance accrue sur l'en-tête technique « X-MS-Exchange-Organization-AuthAs: Anonymous » permet également d'identifier les messages ayant transité par ce canal non authentifié.
L'enjeu de la compromission durable
Au-delà du simple e-mail frauduleux, le risque majeur réside dans la prise de contrôle totale d'un compte utilisateur. Une fois les identifiants récupérés, les pirates peuvent s'immiscer durablement dans les échanges professionnels, observant les habitudes de travail pour lancer des attaques BEC (Business Email Compromise) encore plus complexes. Cette escalade transforme une faille technique initiale en un risque financier et opérationnel majeur pour les entreprises, soulignant l'importance d'une hygiène numérique rigoureuse au sein des organisations.