Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
L'e-mail reste la voie privilégiée par les attaquants et, en 2026, les techniques ont mûri pour transformer de nombreuses campagnes en véritables exercices furtifs : messages générés par l'IA, remplacement d'identités d'affaires fiables et flux d'authentification légitimes que les défenseurs interprètent comme bénins. Ces changements exigent de repenser non seulement les outils, mais aussi les stratégies opérationnelles de détection et d'intervention dans le matériel de sécurité.
Le 8 juillet 2026, Calculateur organiser un séminaire en ligne qui promet de relever ces défis dans une perspective pratique et basée sur des cas, présenté par Dan Nickolaisen (AI abnormal) et Eric Danneker (Novant Health). L'aide peut servir à la fois à valider les préoccupations opérationnelles et à recueillir des techniques concrètes pour réduire la charge manuelle qui étouffe aujourd'hui de nombreux COS.

Les attaquants ne comptent plus uniquement sur des courriels avec des erreurs orthographiques ou des liens évidents. L'utilisation de comptes et de flux légitimes compromis tels que le code de l'appareil (autorisation de l'appareil) permet de contourner les systèmes de MFA et de surveillance des pouvoirs parce que la transaction d'authentification semble être valide. Microsoft documente comment fonctionne le débit du code de périphérique et pourquoi il nécessite des contrôles supplémentaires; la connaissance de ces détails techniques aide à concevoir une atténuation efficace ( apprendre).
La réponse typique - en multipliant les règles dans la passerelle de messagerie ou en comptant exclusivement sur MFA - ne suffit plus. La véritable avancée aujourd'hui est d'intégrer des signaux contextuels et comportementaux: qui envoie habituellement des courriels à qui, quels en-têtes et quelle fréquence sont communs, et comment les identités interagissent avec les applications d'authentification et les flux. C'est la proposition centrale des plates-formes qui appliquent l'IA comportementale pour distinguer les anomalies sonores réelles et réduire faux positif.
La détection basée sur le comportement offre des avantages clairs: automatise la priorisation des incidents, accélère la recherche et permet des remèdes contextuels (post-réversion, retrait des jetons, blocage des sessions) ne pas dépendre des humains pour chaque étape. Cependant, ce n'est pas une panacée. Ces solutions nécessitent une télémétrie de bonne qualité, une intégration avec les systèmes d'identité et les politiques de gouvernance pour éviter les décisions automatisées dangereuses.
Sur le plan opérationnel, la combinaison d'outils est critique : combiner une détection anormale avec des playbooks d'orchestration (SOAR), des contrôles d'accès conditionnels et une stratégie de segmentation des comptes réduit la fenêtre de persistance de l'attaquant. Dans le même temps, il est essentiel de maintenir des programmes de sensibilisation et des simulations bien conçus qui comprennent des vecteurs modernes - par exemple, des attaques qui exploitent le consentement d'OAuth ou les abus de débit d'appareils - afin de ne pas être ancrés dans des exercices d'hameçonnage obsolètes.
Les organisations qui veulent prioriser les efforts devraient évaluer trois fronts : l'intégrité et la centralisation de la connexion aux modèles comportementaux d'alimentation; la capacité de réponse automatisée pour les mesures d'atténuation à faible risque; et des contrôles techniques spécifiques contre l'abus d'OAuth et de code de l'appareil. Examiner les demandes avec des permis de privilège élevés, limiter le consentement des tiers et mettre en oeuvre des politiques d'accès conditionnel fondées sur le risque sont des mesures concrètes et efficaces.

La discussion que l'IA anormale proposera dans le webinaire n'est pas seulement technologique, mais opérationnelle : comment passer de la réception d'alertes isolées à la gestion de workflows automatisés qui ferment le cycle de détection-médiation. Pour mieux comprendre ces capacités et comparer les approches, il peut également être utile de consulter la documentation et les ressources des fournisseurs spécialisés dans la sécurité et l'authentification du courrier, comme la sécurité anormale ( anormalsecurity.com), qui combine l'analyse du comportement et la médiation automatisée.
Si votre équipe souffre fatigue d'avertissement, longues queues de recherche ou dépendance excessive à l'analyse manuelle, réserver un espace dans ce type d'événement peut offrir des tactiques applicables à court terme et une feuille de route pour intégrer des modèles comportementaux dans l'architecture de sécurité. Profitez de l'occasion pour demander aux rapporteurs des cas de mise en œuvre, des mesures de réduction faussement positives et des exigences d'intégration.
Enfin, rappelez-vous que la défense contre ces attaques est collective : le partage d'indicateurs entre les équipes, l'audit des permis et le maintien de contrôles d'accès dynamiques sont des pratiques qui réduisent le risque systémique. Pour approfondir les flux d'authentification et leurs risques techniques, la documentation de Microsoft sur le flux de code de périphérique est un point de départ technique utile ( apprendre), et pour suivre l'impact et l'analyse des campagnes de courrier, la couverture spécialisée de Calculateur C'est souvent une ressource pratique et à jour.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...