{"id":20363,"date":"2023-03-30T15:28:34","date_gmt":"2023-03-30T13:28:34","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=20363"},"modified":"2023-03-30T15:28:34","modified_gmt":"2023-03-30T13:28:34","slug":"sharepoint-notification-scam","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/sharepoint-notification-scam\/20363\/","title":{"rendered":"L&rsquo;utilisation de SharePoint comme outil d&rsquo;hame\u00e7onnage"},"content":{"rendered":"<p>Le lien d\u2019hame\u00e7onnage dans le corps du message est une technique d\u00e9mod\u00e9e. Les filtres des messageries \u00e9lectroniques d\u00e9tectent d\u00e9sormais cette astuce avec une efficacit\u00e9 qui ronde les 100 %. C\u2019est pourquoi les cybercriminels ne cessent d\u2019inventer de nouvelles m\u00e9thodes pour obtenir les identifiants de connexion des employ\u00e9s d\u2019une entreprise. Nous avons r\u00e9cemment d\u00e9tect\u00e9 une technique plut\u00f4t int\u00e9ressante qui exploite les serveurs parfaitement l\u00e9gitimes de SharePoint. Dans cet article, nous vous expliquons le fonctionnement de cette m\u00e9thode et ce \u00e0 quoi les employ\u00e9s doivent faire attention pour ne pas avoir d\u2019ennuis.<\/p>\n<h2>L\u2019anatomie de l\u2019hame\u00e7onnage via SharePoint<\/h2>\n<p>L\u2019employ\u00e9 re\u00e7oit une notification normale \u00e0 propos d\u2019une personne qui partage un fichier. Cela n\u2019a rien d\u2019inqui\u00e9tant, surtout si les employ\u00e9s de l\u2019entreprise ont l\u2019habitude d\u2019utiliser SharePoint pour travailler. Cela s\u2019explique simplement par le fait qu\u2019il s\u2019agit d\u2019une vraie notification envoy\u00e9e par un serveur SharePoint authentique.<\/p>\n<div id=\"attachment_20366\" style=\"width: 1239px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2023\/03\/30152341\/sharepoint-notification-scam-notification.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-20366\" class=\"size-full wp-image-20366\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2023\/03\/30152341\/sharepoint-notification-scam-notification.jpg\" alt=\"Notification l\u00e9gitime envoy\u00e9e par un serveur SharePoint.\" width=\"1229\" height=\"752\"><\/a><p id=\"caption-attachment-20366\" class=\"wp-caption-text\">Notification l\u00e9gitime envoy\u00e9e par un serveur SharePoint.<\/p><\/div>\n<p>\u00a0<\/p>\n<p>L\u2019employ\u00e9 qui ne se doute de rien clique sur le lien et est redirig\u00e9 vers un serveur SharePoint ordinaire, l\u00e0 o\u00f9 le fichier OneNote mentionn\u00e9 se trouve. Sauf qu\u2019une fois \u00e0 l\u2019int\u00e9rieur, la notification ressemble \u00e0 celle d\u2019un autre fichier et contient une ic\u00f4ne surdimensionn\u00e9e (d\u2019un fichier PDF cette fois). Pensant qu\u2019il s\u2019agit d\u2019une \u00e9tape normale du processus de t\u00e9l\u00e9chargement, la victime clique sur le lien\u00a0; un lien d\u2019hame\u00e7onnage en bonne et due forme.<\/p>\n<div id=\"attachment_20365\" style=\"width: 1287px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2023\/03\/30152333\/sharepoint-notification-scam-sharepoint.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-20365\" class=\"size-full wp-image-20365\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2023\/03\/30152333\/sharepoint-notification-scam-sharepoint.jpg\" alt=\"Contenu du soi-disant fichier OneNote sur le serveur SharePoint.\" width=\"1277\" height=\"715\"><\/a><p id=\"caption-attachment-20365\" class=\"wp-caption-text\">Contenu du soi-disant fichier OneNote sur le serveur SharePoint.<\/p><\/div>\n<p>\u00a0<\/p>\n<p>Ce lien ouvre un site d\u2019hame\u00e7onnage standard qui est une copie de la page de connexion OneDrive et qui vole les identifiants des comptes Yahoo!, AOL, Outlook, Office 365 ou de tout autre service de messagerie.<\/p>\n<div id=\"attachment_20364\" style=\"width: 1289px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2023\/03\/30152326\/sharepoint-notification-scam-site.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-20364\" class=\"size-full wp-image-20364\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2023\/03\/30152326\/sharepoint-notification-scam-site.jpg\" alt=\"Fausse page de connexion OneDrive de Microsoft.\" width=\"1279\" height=\"687\"><\/a><p id=\"caption-attachment-20364\" class=\"wp-caption-text\">Fausse page de connexion OneDrive de Microsoft.<\/p><\/div>\n<p>\u00a0<\/p>\n<p>Pourquoi ce type d\u2019hame\u00e7onnage est particuli\u00e8rement dangereux<\/p>\n<p>Cet hame\u00e7onnage bas\u00e9 sur SharePoint <a href=\"https:\/\/www.kaspersky.fr\/blog\/sharepoint-phishing-attack\/11401\/\" target=\"_blank\" rel=\"noopener\">n\u2019est pas une nouveaut\u00e9<\/a>. Mais cette fois les cybercriminels ne se contentent pas de cacher le lien d\u2019hame\u00e7onnage sur un serveur SharePoint puisqu\u2019ils en profitent pour le distribuer en utilisant le m\u00e9canisme natif de notification de la plateforme. Cela est possible parce que, gr\u00e2ce aux d\u00e9veloppeurs de Microsoft, SharePoint a une fonctionnalit\u00e9 qui permet de partager un fichier stock\u00e9 sur le site SharePoint d\u2019une entreprise avec des participants externes qui n\u2019ont pas directement acc\u00e8s au serveur. L\u2019entreprise explique <a href=\"https:\/\/support.microsoft.com\/fr-fr\/office\/partager-des-fichiers-ou-dossiers-sharepoint-1fe37332-0f9a-4719-970e-d2578da4941c\" target=\"_blank\" rel=\"noopener nofollow\">comment proc\u00e9der<\/a> sur son site.<\/p>\n<p>Les cybercriminels n\u2019ont qu\u2019\u00e0 acc\u00e9der au serveur SharePoint d\u2019une personne, en utilisant une technique d\u2019hame\u00e7onnage similaire ou diff\u00e9rente. Ensuite, ils n\u2019ont qu\u2019\u00e0 t\u00e9l\u00e9charger le fichier avec le lien et ajouter les e-mails avec lesquels ils souhaitent le partager. SharePoint avertit gentiment les propri\u00e9taires, et ces notifications passent tous les filtres puisqu\u2019elles sont envoy\u00e9es par le service l\u00e9gitime d\u2019une vraie entreprise.<\/p>\n<h2>Comment vous prot\u00e9ger<\/h2>\n<p>Pour \u00e9viter que vos employ\u00e9s ne soient victimes d\u2019une arnaque par e-mail, ils doivent \u00eatre capables de d\u00e9tecter les signes indicateurs. Dans ce cas, les signaux d\u2019alerte sont les suivants\u00a0:<\/p>\n<ul>\n<li>Quand vous ne connaissez pas la personne qui a partag\u00e9 le fichier (il vaut mieux de jamais ouvrir les fichiers envoy\u00e9s par des inconnus).<\/li>\n<li>Quand vous ne savez pas de quel genre de fichier il s\u2019agit (en g\u00e9n\u00e9ral, les gens ne partagent pas soudainement des fichiers sans expliquer de quoi il s\u2019agit et pourquoi ils les envoient).<\/li>\n<li>Le message parle d\u2019un fichier OneNote mais vous voyez un fichier PDF sur le serveur.<\/li>\n<li>Le lien de t\u00e9l\u00e9chargement du fichier vous redirige vers un site tiers qui n\u2019a aucun lien avec l\u2019entreprise ou SharePoint.<\/li>\n<li>Le fichier se trouve soi-disant sur un serveur SharePoint mais le site est une copie de OneDrive. Ce sont deux services diff\u00e9rents de Microsoft.<\/li>\n<\/ul>\n<p>Pour en \u00eatre s\u00fbr, nous vous conseillons d\u2019organiser r\u00e9guli\u00e8rement des formations en cybers\u00e9curit\u00e9 pour vos employ\u00e9s. Une <a href=\"https:\/\/k-asap.com\/fr\/?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">plateforme en ligne sp\u00e9cialis\u00e9e<\/a> peut vous aider.<\/p>\n<p>Le sc\u00e9nario d\u00e9crit ci-dessus montre clairement que les solution de s\u00e9curit\u00e9 \u00e9quip\u00e9es d\u2019une technologie anti-hame\u00e7onnage doivent \u00eatre install\u00e9es au <a href=\"https:\/\/www.kaspersky.fr\/small-to-medium-business-security\/mail-server?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_link____mailserver___\" target=\"_blank\" rel=\"noopener\">niveau du serveur de messagerie de l'entreprise<\/a> mais aussi sur tous les <a href=\"https:\/\/www.kaspersky.fr\/small-to-medium-business-security?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">postes de travail<\/a> des employ\u00e9s.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb\">\n","protected":false},"excerpt":{"rendered":"<p>Les cybercriminels se servent de serveurs SharePoint pirat\u00e9s pour envoyer des notifications dangereuses.<\/p>\n","protected":false},"author":2598,"featured_media":20367,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2112,3150],"tags":[505,90,31,3370],"class_list":{"0":"post-20363","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"tag-e-mail","10":"tag-hameconnage","11":"tag-microsoft","12":"tag-sharepoint"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/sharepoint-notification-scam\/20363\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/sharepoint-notification-scam\/25402\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/sharepoint-notification-scam\/20841\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/sharepoint-notification-scam\/28012\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/sharepoint-notification-scam\/25700\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/sharepoint-notification-scam\/26123\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/sharepoint-notification-scam\/28573\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/sharepoint-notification-scam\/34888\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/sharepoint-notification-scam\/47593\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/sharepoint-notification-scam\/20983\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/sharepoint-notification-scam\/29934\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/sharepoint-notification-scam\/26010\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/hameconnage\/","name":"hame\u00e7onnage"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/20363","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2598"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=20363"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/20363\/revisions"}],"predecessor-version":[{"id":20368,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/20363\/revisions\/20368"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/20367"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=20363"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=20363"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=20363"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}