Sécurité : comment Outlook s'est fait pirater par des hackers chinois

13 septembre 2023 à 11h00
1
 © Christin Hume / Unsplash
© Christin Hume / Unsplash

Microsoft a révélé qu'une intrusion malveillante avait été repérée sur Outlook le 11 juillet 2023. Un groupe de hackers chinois a utilisé une clé de compte Microsoft (MSA) pour parvenir à ses fins.

Les services proposés par Microsoft sont souvent la cible d'attaques informatiques. Après OneDrive transformé en ransomware et l'attaque sur Teams, c'est le service de messagerie Outlook, récemment rafraîchi sur Windows 11, qui est le sujet d'un article publié le 6 septembre par Microsoft Security Response. Celui-ci a été attaqué par un groupe de hackers venus de Chine, connu sous le nom de Storm-0558. Comment cette attaque s'est-elle produite, et comment a réagi Microsoft pour renforcer sa sécurité ?

Les failles de sécurité dévoilées

Le groupe Storm-558 s'est d'abord procuré une clé de compte Microsoft (MSA). Celle-ci est normalement utilisée pour que les utilisateurs puissent accéder à leurs comptes, mais cette fois, les hackers s'en sont servi pour générer de faux tokens. Pour mieux comprendre, il faut imaginer qu'un token est en quelque sorte un jeton d'authentification qui permet l'accès à certains services de Microsoft. Grâce à ces tokens contrefaits, les hackers se sont ensuite introduits dans Outlook.com et Outlook Web App. Une mesure de contournement inquiétante de simplicité.

La gestion des « crashs dumps » a également été mise en cause. En informatique, le crash dump est un registre qui liste tous les événements qui ont conduit à un plantage d'une application ou d'un système. C'est un ensemble de données très important pour les développeurs, qui peuvent ainsi voir en détail ce qu'il s'est passé avant un crash logiciel.

Logiquement, cette clé sensible générée par les hackers ne devrait pas s'y retrouver, mais c'était malgré tout le cas. La clé s'est même retrouvée dans l'environnement logiciel de débogage, directement sur le réseau de l'entreprise. Des informations très sensibles ont donc été exposées.

© IB Photography / Shutterstock
© IB Photography / Shutterstock

Origines de l'erreur et correctifs apportés

Si Storm-558 a réussi si brillamment son coup, c'est qu'une erreur humaine a été à l'origine de ce cafouillis. En 2018, Microsoft avait introduit une nouvelle fonctionnalité qui permettait l'utilisation d'une clé commune entre les comptes pour particuliers et les comptes d'entreprises. Une bonne idée, sauf que les développeurs n'ont pas mis à jour ni protégé suffisamment le processus de « scope validation ». Il s'agit d'une mesure de sécurité qui vise à vérifier si x ou y entité peut accéder à une fonctionnalité ou ressource en particulier, si elle dispose des autorisations nécessaires. Résultat : Outlook acceptait automatiquement des demandes formulées à destination de comptes d'entreprises, même si elles étaient signées avec une clé MSA de particulier.

Microsoft a réagi très rapidement et identifié le moyen par lequel la clé s'était retrouvée dans le crash dump. L'entreprise a également augmenté la solidité de ses protections pour pouvoir détecter plus facilement la présence d'éléments non souhaités dans ce registre d'erreurs. La scope validation a elle aussi été mise à jour pour éviter les validations automatiques si elles n'ont pas lieu d'être. Une bonne leçon à tirer de cet événement : ne jamais considérer la sécurité interne d'une entreprise comme acquise, encore plus lorsque l'on s'appelle Microsoft.

Microsoft Outlook
  • Intégration à la suite Microsoft 365
  • Fonctionnalité pour trier ses messages à sa guise
  • Le gestionnaire de tâche et le calendrier pour l’organisation

La messagerie Outlook est intégrée à la suite Microsoft 365, largement répandue dans le monde professionnel et permettant une productivité optimisée et un meilleur travail d’équipe. Elle donne ainsi accès à de nombreux services de la firme de Redmond.

La messagerie Outlook est intégrée à la suite Microsoft 365, largement répandue dans le monde professionnel et permettant une productivité optimisée et un meilleur travail d’équipe. Elle donne ainsi accès à de nombreux services de la firme de Redmond.

Camille Coirault

Une fois réveillé dans le bateau arrivé en Morrowind, j’avais mis le doigt dans l'engrenage. Un autre de mes doigts fut lui aussi coincé entre les pages des livres d’auteurs classiques : Charles Baud...

Lire d'autres articles

Une fois réveillé dans le bateau arrivé en Morrowind, j’avais mis le doigt dans l'engrenage. Un autre de mes doigts fut lui aussi coincé entre les pages des livres d’auteurs classiques : Charles Baudelaire, Émile Zola, Choderlos de Laclos ou Victor Hugo pour ne citer qu’eux. Vingt ans après, quelques milliers d'heures à jouer, à lire, et me voilà ! Mon coeur balance toujours entre ma passion de la tech, des jeux vidéo et mon amour incommensurable pour les Lettres. Spoiler : je n’ai pas choisi et cela ne risque pas d’arriver de sitôt.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (1)

Werehog
Il faut arrêter avec ces articles inutilement alarmistes ! C’est totalement irresponsable.<br /> On a simplement une info dans des logs alors qu’elle ne devait pas y être, qui a permis à des « hackers » de se connecter à un compte entreprise depuis le compte perso… autorisé pour la même entreprise. Autant dire que ça ne concernait que très peu de monde, et aucun particulier lecteur de Clubic. Et encore, il fallait que le particulier cherche à se connecter sous une fausse identité à l’entreprise pour laquelle il avait l’accès. Donc ce n’est pas un piratage de Outlook, c’est un piratage d’un cas d’usage très particulier de Outlook, et cloisonné à ce compte.<br /> Mais bon, ça fait ouvrir l’article…
Voir tous les messages sur le forum
Haut de page

Sur le même sujet