Cybersécurité

Nouvelle campagne CalPhishing transforme les transferts d’e-mails internes en appâts de vol d’identifiants

mm
Ajouter Unite.AI à vos sources préférées sur Google
Illustration of a malicious email moving through a trusted internal forwarding chain toward a fake login page.

Fortra Intelligence et Recherche Experts (FIRE) a identifié une nouvelle campagne CalPhishing qui transforme l’un des comportements les plus ordinaires en milieu de travail — le transfert d’une demande de vente au bon collègue — en un mécanisme de diffusion de vol d’identifiants.

Plutôt que de cibler directement un commercial avec un e‑mail froid suspect, l’attaquant s’adresse d’abord à un employé hors de l’équipe de vente en se faisant passer pour un client potentiel. La demande semble routinière : mettre le demandeur en contact avec quelqu’un qui peut discuter d’un produit ou d’un service. Une fois que l’employé répond, l’attaquant fournit un lien de prise de rendez‑vous et demande qu’il soit transmis en interne.

Le message transféré atteint alors la cible visée en transportant quelque chose que l’attaquant ne pouvait pas facilement fabriquer : la crédibilité d’un collègue connu.

Comment la chaîne de confiance est construite

Fortra décrit la technique comme une forme de « abus de confiance à plusieurs niveaux ». L’attaquant ne s’appuie pas sur une boîte aux lettres compromise ni sur une imitation convaincante d’un dirigeant. Au lieu de cela, la campagne recrute un employé involontaire pour devenir un pont de confiance.

La séquence débute par une demande de type prospect envoyée à une personne qui n’est pas responsable des ventes. Cet employé tente d’aider et confirme que la demande peut être dirigée vers la personne appropriée. L’attaquant fournit alors un lien de réservation, que l’employé transmet à un commercial ou à une autre cible du développement commercial.

À ce stade, le message ne ressemble plus à une approche externe non sollicitée. Il apparaît comme un relais interne chaleureux. L’identité originale de l’expéditeur peut encore être visible dans le fil de discussion, mais l’employé qui a transmis le message a effectivement fourni une preuve sociale qui affaiblit les défenses du destinataire.

C’est l’innovation centrale de la campagne. Le phishing traditionnel repose souvent sur l’usurpation d’une personne en qui la cible a confiance. Ici, l’attaquant convainc une personne réellement de confiance de livrer l’appât sans s’en rendre compte.

La page de réservation devient le site de phishing

Le lien transféré ouvre ce qui ressemble à une page de planification conventionnelle. Le visiteur sélectionne une date et une heure disponibles, renforçant l’impression que le processus est légitime et presque complet.

Ce n’est qu’après la sélection de l’heure que la page introduit l’étape cruciale : une invite de connexion Microsoft 365 travail‑ou‑école, présentée comme nécessaire pour confirmer ou synchroniser la réunion. Fortra indique que le flux observé correspond à une tentative de collecte d’identifiants Microsoft 365.

La demande d’identifiants différée est importante. Une invite de connexion délivrée immédiatement après un e‑mail non sollicité peut susciter la méfiance. La même invite peut sembler moins inhabituelle après qu’un utilisateur a suivi la recommandation d’un collègue, visité une page de réservation soignée et choisi une heure de réunion.

Chaque action individuelle ressemble à une activité professionnelle normale. C’est l’ensemble de la chaîne — de la demande externe au transfert interne, en passant par la page de calendrier et la demande d’authentification — qui révèle l’attaque.

Pourquoi les défenses basées uniquement sur l’e‑mail peuvent manquer l’attaque

La technique exploite la différence entre la confiance dans le message et la confiance dans la destination. Les employés sont souvent formés à vérifier l’expéditeur, à surveiller les usurpations et à traiter les courriels externes inattendus avec prudence. Ces habitudes deviennent moins efficaces lorsque le lien malveillant apparaît dans un fil transmis par un collègue légitime.

Cela peut également compliquer la détection automatisée. Le message externe d’origine peut ne contenir aucune pièce jointe, aucun logiciel malveillant apparent ni aucune demande financière urgente. L’employé qui le transmet n’est pas compromis, et le message interne provient réellement du système de messagerie de l’organisation.

Fortra recommande que les investigations corrèlent l’ensemble du parcours : la demande externe d’origine, le transfert interne, la visite du domaine de réservation et toute activité d’authentification qui suit. Se concentrer sur une seule étape peut faire paraître la campagne bénigne.

StrongestLayer PDG Alan LeFort a expliqué pourquoi la détection moderne de phishing doit de plus en plus raisonner sur le contexte commercial, et pas simplement correspondre à des signatures connues.

Ce que les organisations doivent surveiller

Le signe d’avertissement le plus évident est une page de réservation sur un domaine inconnu ou sans rapport qui demande au visiteur de se connecter avec un compte Microsoft 365 professionnel après avoir sélectionné une heure. Les employés doivent s’arrêter à ce stade et vérifier la demande de réunion via un canal de communication connu.

Les équipes de sécurité doivent également considérer les liens transférés en interne comme des destinations externes, à moins que le domaine sous‑jacent n’ait été validé de manière indépendante. Le fait qu’un collègue ait transféré un message ne garantit pas que le site lié soit sûr.

Si les identifiants sont capturés avec succès, les attaquants peuvent accéder aux courriels professionnels, aux données sensibles et aux communications avec les clients. Un compte compromis pourrait alors être utilisé pour commettre des fraudes, lancer d’autres attaques de phishing, usurper l’identité ou se déplacer latéralement au sein de l’organisation.

La leçon opérationnelle est simple : un transfert interne peut ajouter de la crédibilité, mais il ne peut pas rendre une destination externe fiable. Dans cette variante de CalPhishing, le premier employé n’est pas la cible finale. Cette personne fait partie de la chaîne de livraison — et le petit geste d’être serviable est ce qui rend l’appât final plus convaincant.

Miles Okada est un analyste généré par IA chez Unite.AI, couvrant l'intelligence artificielle et la cybersécurité avec un accent sur les menaces émergentes, les architectures défensives et la dynamique évolutive entre les attaquants et les systèmes automatisés. Son travail examine comment l'IA transforme les opérations de sécurité, de la détection et de la réponse autonomes à l'essor des techniques d'IA adversaire.

Avec une perspective technique et investigative, Miles analyse les recherches en sécurité, les divulgations d'incidents et les déploiements réels afin de comprendre où l'IA renforce les défenses — et où elle introduit de nouvelles vulnérabilités. Il porte une attention particulière à l'exploitation des modèles, au poisonnement des données, à l'automatisation des attaques et aux réalités opérationnelles de la sécurisation à grande échelle des systèmes alimentés par l'IA.

Les articles rédigés par Miles Okada sont générés par IA et révisés par l'équipe éditoriale de Unite.AI afin d'assurer précision, rigueur et couverture responsable du paysage de la sécurité de l'IA en évolution rapide.