Hornetsecurity : les attaquants n’attendent plus les correctifs

Hornetsecurity : les attaquants n’attendent plus les correctifs

En août, les délais entre la divulgation d’une faille et son exploitation sont tombés à… 24 heures/ Chaque mois, Hornetsecurity by Proofpoint analyse les principales menaces qui ciblent les environnements Microsoft 365 et les infrastructures de messagerie. L’édition de septembre 2026 dresse un constat préoccupant : les cybercriminels exploitent désormais les vulnérabilités presque immédiatement après la publication d’une preuve de concept, laissant aux entreprises une fenêtre de réaction de plus en plus étroite.

Autre évolution majeure : l’intelligence artificielle ne révolutionne pas les techniques d’attaque, mais elle en accélère considérablement l’industrialisation. Des campagnes de fraude hautement personnalisées peuvent désormais être lancées à très grande échelle, avec des emails quasiment indiscernables des communications légitimes.

Les trois tendances qui ont marqué le mois

1. Exchange sous pression : deux failles critiques en quelques semaines

L’été aura été particulièrement difficile pour les serveurs Microsoft Exchange sur site. Après la vulnérabilité CVE-2026-42897 révélée en juillet, les chercheurs de Proofpoint ont démontré que le groupe d’espionnage TA488 (également connu sous le nom de Void Blizzard) l’exploitait pour déployer une porte dérobée baptisée OWAReaper.

La particularité de cette attaque est sa persistance. Une simple consultation d’un email piégé suffit à compromettre Outlook Web Access, puis à attribuer au compte Default des droits Owner sur l’ensemble de la boîte mail. Conséquence : changer le mot de passe ou réinstaller le poste de travail ne supprime pas l’accès de l’attaquant, car les autorisations malveillantes sont stockées directement sur le serveur Exchange.

Comme si cela ne suffisait pas, Microsoft a corrigé le 11 août une seconde vulnérabilité critique, CVE-2026-62911. Quelques semaines plus tard, un code d’exploitation public circulait déjà et près de 21 900 serveurs Exchange restaient exposés sur Internet, dont environ 6 200 aux États-Unis et plus de 5 100 en Allemagne. Les agences nationales de cybersécurité allemande et néerlandaise estiment que cette faille peut être exploitée sans authentification.

2. SharePoint : la preuve de concept déclenche immédiatement les attaques

Le cas de SharePoint illustre parfaitement la disparition du délai de grâce dont bénéficiaient autrefois les équipes de sécurité.

La faille CVE-2026-55040, corrigée par Microsoft en juillet, permet de contourner l’authentification et d’usurper l’identité de n’importe quel utilisateur du site, y compris un administrateur. Tant que les détails techniques restaient confidentiels, son exploitation demeurait limitée.

Tout a changé le 11 août, lorsque Rapid7 a publié une preuve de concept. Dès le lendemain, des honeypots observaient les premières tentatives d’exploitation massives. Quelques jours plus tard, la CISA intégrait officiellement la vulnérabilité à son catalogue des failles activement exploitées (KEV), tandis que des attaquants testaient déjà une chaîne d’exploitation permettant l’exécution de code à distance.

Le signal est clair : 24 heures peuvent désormais suffire pour passer d’un correctif publié à des attaques actives.

3. Un million de faux emails… personnalisés par IA

L’autre événement marquant du mois concerne une vaste campagne de Business Email Compromise (BEC) détectée par Microsoft.

En seulement trois jours, plus d’un million d’emails frauduleux ont ciblé des services financiers d’entreprises. Chaque message usurpait l’identité réelle d’un dirigeant (PDG, directeur financier ou président) et demandait le règlement d’une fausse facture ServiceNow d’un montant légèrement inférieur à 50 000 dollars.

Ce qui distingue cette campagne n’est pas la technique, mais son niveau de personnalisation. Les noms des dirigeants, les signatures, les faux échanges d’approbation et même la structure HTML des messages étaient reproduits avec une remarquable cohérence. Microsoft estime que plusieurs indices suggèrent une génération assistée par IA, même si la part exacte produite automatiquement reste inconnue.

Pour Hornetsecurity, cette opération confirme une tendance de fond : l’IA réduit le coût de production des attaques sans en modifier fondamentalement la nature. Les campagnes deviennent simplement plus rapides, plus crédibles et beaucoup plus faciles à déployer à grande échelle.

Ce qu’il faut surveiller dans les prochaines semaines

Hornetsecurity anticipe une nouvelle réduction des délais entre la publication d’une vulnérabilité et son exploitation réelle. Les entreprises dont les cycles de validation des correctifs s’étendent sur plusieurs semaines risquent de se retrouver compromises alors même que les mises à jour ont déjà été approuvées.

Autre enjeu majeur : la persistance côté serveur. Les futures attaques devraient multiplier les modifications d’autorisations et l’abus de jetons OAuth, des mécanismes qui survivent aux réinitialisations de mots de passe et compliquent considérablement les opérations de remédiation.

Enfin, les fraudes mêlant personnalisation et volume devraient devenir la norme. Les formations reposant uniquement sur la détection des fautes d’orthographe ou des formulations maladroites perdent progressivement leur efficacité face à des emails générés avec une qualité quasi professionnelle.

Les recommandations essentielles

Plutôt qu’une longue liste de mesures, le rapport met en avant quatre priorités immédiates :

● Accélérer le déploiement des correctifs sur les serveurs Exchange et SharePoint exposés à Internet, en vérifiant leur installation effective et non leur simple validation.

● Auditer les autorisations des boîtes mail et les accès délégués, notamment les droits Owner accordés au compte Default, afin de détecter une éventuelle persistance après compromission.

● Imposer une vérification systématique des demandes de paiement via un second canal (téléphone, messagerie interne ou validation hors email), quel que soit le niveau hiérarchique de l’expéditeur apparent.

● Maintenir une sauvegarde indépendante de Microsoft 365, afin de garantir une restauration fiable en cas de compromission du tenant.

CATEGORIES