Le scam du support informatique via Teams, nouvelle route de piratage des infrastructures
Les scammers migrent de plus en plus de l’email vers les plateformes de collaboration d’entreprise comme Microsoft Teams pour mettre en place leurs attaques. En se faisant passer pour le support informatique, ils peuvent aller très loin dans l’infrastructure de l’entreprise visée.
Des pirates exploitent désormais les appels vocaux sur Microsoft Teams pour infiltrer les systèmes informatiques des entreprises. Selon le laboratoire de cybersécurité Unit 42 de Palo Alto Networks, cette méthode, appelée vishing (hameçonnage vocal), consiste à se faire passer pour le support informatique de l’entreprise afin de manipuler les employés. Entre janvier et avril 2026, cette campagne, nommée Spring Ring, a ciblé plus de 150 employés répartis dans au moins 10 entreprises. Les attaquants ont parfois tenté d’atteindre le contrôleur de domaine, un serveur central qui gère les accès et les authentifications des employés. Cette attaque illustre une évolution stratégique : les plateformes de communication comme Teams deviennent des armes pour les cybercriminels, l’identité des utilisateurs servant de vecteur principal.
Les pirates commencent par créer une discussion sur Teams sous une fausse identité, par exemple en utilisant un email proche du domaine officiel de Microsoft (comme ithelp@InternalSystemsDaily.onmicrosoft.com). Ils lancent ensuite un appel audio en se faisant passer pour un technicien du support. Leur objectif est d’inciter la victime à exécuter un logiciel de gestion à distance (RMM) ou à télécharger un virus. Pour augmenter leurs chances de succès, les attaquants peuvent rappeler plusieurs fois si la victime ne répond pas. Une fois le contrôle obtenu, ils désactivent l’antivirus, récupèrent des données et installent des malwares supplémentaires. Une autre technique consiste à envoyer un lien vers un faux cloud de l’entreprise, qui télécharge un virus personnalisé avec le nom de l’entreprise dans son nom de fichier.
Unit 42 a identifié deux méthodes principales utilisées par les pirates. Dans le premier scénario, la victime est poussée à exécuter un outil de gestion à distance, donnant ainsi le contrôle de son ordinateur aux attaquants. Ces derniers utilisent ensuite PowerShell (un langage de script intégré à Windows) pour télécharger un cheval de Troie (un virus déguisé en logiciel légitime), qui désactive l’antivirus et envoie des données vers des serveurs contrôlés par les pirates. Dans le second scénario, la victime est dirigée vers un faux cloud où elle télécharge un virus nommé, par exemple, nomdelentreprise-org-filters-update-nomdelavictime.exe. Ce virus s’installe discrètement dans le système Windows, lance une version cachée du navigateur Microsoft Edge, et installe une extension malveillante. Un script Python scanne ensuite les ports SMB (un protocole de partage de fichiers) pour cibler le contrôleur de domaine via NT LAN Manager, une technologie d’authentification. Les attaquants tentent alors une attaque appelée PetitPotam, une preuve de concept qui force un serveur Windows à s’authentifier auprès d’une machine contrôlée par les pirates.
Microsoft a également alerté sur ces attaques, soulignant qu’elles reposent moins sur une faille technique que sur la manipulation des utilisateurs. L’entreprise explique que les pirates utilisent des outils légitimes comme les logiciels de gestion à distance pour infiltrer les systèmes. Microsoft recommande aux entreprises de considérer toute demande d’assistance non sollicitée comme suspecte et de mettre en place des défenses à plusieurs niveaux. Parmi les mesures proposées, l’activation des **règles ASR** (réduction de la surface d’attaque) permet de bloquer l’exécution de scripts malveillants, de limiter l’utilisation de **PowerShell** ou de **WScript**, et d’empêcher l’installation de fichiers **MSI** (des installateurs Windows). L’éditeur insiste aussi sur la nécessité de surveiller et de limiter l’accès aux outils de gestion à distance, afin de réduire les risques d’infiltration.

