Passer au contenu principal
Join Us at our First In-Person User Conference.Register for our Dallas event today

Exposer VENOM : une campagne de vol d’identifiants visant le C‑suite détourne l’authentification Microsoft en temps réel pour établir un accès persistant

Une campagne de vol d’identifiants vise des cadres du C‑suite, intercepte des connexions Microsoft en temps réel et abuse des protocoles OAuth pour établir un accès persistant.

Points clés

Des cadres du C‑suite (PDG, CFO) de 20+ secteurs sont ciblés nommément, pas au hasard.

Les attaquants détournent des flux Microsoft légitimes pour relayer des identifiants ou voler des jetons OAuth et obtenir la persistance.

QR codes et filtrage par couches contournent scanners, analyse d’URL et journaux avant la livraison.

VENOM est une plateforme PhaaS non documentée, découverte lors de l’enquête, qui permet de faire évoluer ces techniques.

Chaque étape protège la suivante : une chaîne coordonnée, pas des tactiques isolées.

Des PDG, directeurs financiers (CFO) et dirigeants de plus de 20 secteurs sont ciblés nommément par une campagne de vol d’identifiants conçue pour obtenir un accès persistant, capable de survivre à une remédiation standard.

Les attaquants usurpent des notifications SharePoint pour initier l’attaque, en utilisant des QR codes et un filtrage par couches afin d’échapper aux scanners et aux outils de sécurité avant d’atteindre la victime. Ensuite, la campagne opère au sein des flux légitimes d’authentification Microsoft, en relayant des identifiants ou en capturant des jetons OAuth pour transformer une seule connexion en accès persistant.

Il ne s’agit pas d’une tactique isolée, mais d’une chaîne d’attaque coordonnée où chaque étape est conçue pour protéger la suivante. En enquêtant sur la campagne, Abnormal Threat Intelligence a également identifié VENOM, une plateforme de phishing-as-a-service (PhaaS) jusque-là non documentée, qui soutient l’opération et permet de faire évoluer ces techniques.

Exposer VENOM explique le fonctionnement de l’attaque et les actions que les responsables de la sécurité peuvent entreprendre pour s’en protéger.

Téléchargez le rapport de renseignement sur les menaces pour :

  • Comprendre comment les attaquants transforment des connexions Microsoft en temps réel en accès persistant

  • Voir les techniques d’évasion qui contournent les scanners, les outils d’analyse d’URL et les journaux

  • Découvrir VENOM, la plateforme PhaaS non documentée trouvée lors de l’enquête

  • Apprendre les défenses stratégiques que les CISOs doivent mettre en place immédiatement

Remplissez le formulaire pour obtenir votre exemplaire dès aujourd’hui.

Obtenir des crédits ISC2 (1 crédit)

Cette ressource est éligible aux crédits ISC2 CPE. Soumettez le formulaire de crédit pour réclamer vos crédits de formation continue.

Voyez Abnormal en action

Découvrez comment l'IA comportementale détecte les attaques que les défenses traditionnelles laissent passer.