Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Au cours des dernières semaines, les équipes de renseignement de sécurité de Google et Mandiant ont détecté une vague d'attaques ciblées qui combinent l'ingénierie sociale par la voix - l'appel Vécheur- avec des pages qui imitent les entreprises légitimes pour voler des lettres d'identité et des codes d'authentification. L'objectif déclaré des attaquants est d'accéder à des applications cloud comme SaaS, d'extraire des informations sensibles et ensuite d'extorquer les organisations concernées.
Selon l'analyse publique, l'activité est groupée en plusieurs grappes que les chercheurs surveillent séparément, ce qui suggère qu'ils peuvent être des équipes différentes qui partagent des tactiques ou que le même réseau criminel diversifie leurs méthodes. Certaines campagnes ont été observées au début de janvier 2026 et toutes commencent par la même idée : tromper les employés en se faisant passer pour du personnel de soutien ou de l'informatique pour les amener à fournir des références et des codes MFA sur des pages frauduleuses qui reproduisent la marque de la victime.

L'attaque typique commence par un appel légitime en apparence, dans lequel l'interlocuteur prétend être technique et demande à l'employé d'accéder à un lien pour « mettre à jour » son authentification. Dans de nombreux cas, les attaquants ne volent pas seulement l'utilisateur et le mot de passe : ils enregistrent leur propre appareil pour le facteur supplémentaire et empêchent ainsi les mesures MFA de bloquer leur accès. Avec cette entrée initiale, les intrus se déplacent latéralement à travers les environnements d'entreprise, téléchargent des données de service telles que SharePoint ou OneDrive et parfois utilisent des comptes de messagerie engagés pour envoyer de nouveaux courriels d'hameçonnage aux contacts pertinents, puis suppriment les tests.
Il est également prouvé que certains acteurs ont exploité l'accès à des plateformes d'identité comme Okta et téléchargé des informations via des scripts PowerShell. Il s'agit également d'une escalade des techniques d'extorsion : après l'enlèvement de l'information, les demandes arrivent et, dans certains cas signalés, le harcèlement dirigé contre le personnel de l'organisation touchée pour faire pression sur le paiement.
Les chercheurs ont observé des différences opérationnelles entre les groupes : certains utilisent un enregistreur de domaine tandis que d'autres utilisent un enregistreur de domaine différent pour créer les pages de suplantation, et les campagnes d'hameçonnage ne conduisent pas toujours au même format d'extorsion. Ce détail suggère que derrière l'étiquette "ShinyHunters" il pourrait y avoir plusieurs équipes avec différents degrés de coordination, ce qui complique l'attribution et la réponse.
La raison pour laquelle ces campagnes sont particulièrement dangereuses est qu'elles pointent vers les comptes d'identité et les portes d'entrée des applications cloud, où les informations les plus précieuses et les communications internes sont souvent stockées. L'accès persistant aux services SaaS permet à un attaquant de collecter des données en silence et de créer un cas de pression pour demander un sauvetage.
Compte tenu de ce scénario, les équipes de sécurité recommandent de durcir les processus de soutien aux utilisateurs et d'accorder une attention particulière au suivi des événements liés à la gestion de l'identité. Google Cloud a publié un guide avec des mesures concrètes qui incluent la nécessité de renforcer les contrôles d'identité dans les interactions avec le téléphone ou le service d'assistance, de limiter les points de sortie fiables et d'appliquer des contrôles d'accès basés sur les appareils, entre autres actions. Vous pouvez le consulter sur le blog officiel Google Cloud : expansion de l'activité liée à ShinyHunters et dans l'article sur l'atténuation: recommandations pour défendre les plateformes SaaS.
Ce ne sont pas des défaillances techniques chez les fournisseurs, mais l'efficacité de l'ingénierie sociale. C'est pourquoi les autorités et les experts insistent sur les méthodes d'authentification qui résistent au phishing : Les clés de sécurité et les mots de passe FIDO2 réduisent considérablement la possibilité pour un attaquant d'accéder même s'il peut tromper un utilisateur. Pour approfondir ces normes, vous pouvez visiter le site FIDO Alliance et le guide technique NIST sur l'authentification: NIST SP 800-63B.
En plus d'adopter des authentificateurs résistants à l'hameçonnage, les organisations doivent renforcer l'enregistrement et la télémétrie : activer des audits qui détectent les inscriptions inhabituelles des appareils MFA, les changements dans le cycle de vie des authentificateurs et les autorisations OAuth pour traiter les boîtes aux lettres. La visibilité des actions d'identité et des exportations de SaaS est essentielle pour détecter une infiltration précoce. Les organismes de sécurité publique fournissent également des lignes directrices pratiques pour la lutte contre le phishing, qui restent pertinentes pour les entreprises et les utilisateurs : par exemple, le guide sur les CISA sur le phishing.

Sur une base quotidienne, il existe des mesures simples mais efficaces : méfiance à l'égard des demandes d'accréditation ou de codes non sollicités, vérification de l'identité de l'interlocuteur par des canaux autres que l'appel initial, et évite l'utilisation de SMS et d'appels comme seul facteur de récupération. Il est également recommandé de limiter les privilèges, de vérifier les secrets exposés et de bloquer les efforts administratifs à partir de lieux peu fiables.
Ces événements mettent en évidence une réalité inconfortable : les criminels évoluent leurs méthodes vers le nuage et l'extorsion, et combinent des techniques techniques et psychologiques pour surmonter les barrières de sécurité traditionnelles. La réponse doit également être hybride, mélangeant technologie, processus internes plus stricts et formation continue du personnel pour reconnaître et signaler les tentatives de tromperie.
En bref, la menace observée en janvier 2026 est un mélange de domaines sophistiqués et frauduleux qui imitent les marques et les abus de MFA pour persister dans les environnements SaaS, tous destinés à extraire des informations qui sont ensuite utilisées pour extorquer. Il n'y a pas de solution unique, mais les meilleures pratiques des fournisseurs et des autorités, ainsi que l'adoption de mécanismes d'authentification résistant au phishing, réduisent considérablement les risques et les opportunités de ces attaquants.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...