<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sécurité des données - CYBERESIST</title>
	<atom:link href="https://cyberesist.com/categories/securite-des-donnees/feed/" rel="self" type="application/rss+xml" />
	<link>https://cyberesist.com</link>
	<description>plateforme d&#039;audits de cybersécurité automatisés</description>
	<lastBuildDate>Mon, 18 May 2026 21:56:28 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cyberesist.com/wp-content/uploads/Favicon-Vert.svg</url>
	<title>Sécurité des données - CYBERESIST</title>
	<link>https://cyberesist.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Compromission de Compte de Messagerie : Une Étude de Cas Révélatrice en Quelques Minutes</title>
		<link>https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/</link>
					<comments>https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/#respond</comments>
		
		<dc:creator><![CDATA[Cédric BERTRAND]]></dc:creator>
		<pubDate>Fri, 26 May 2023 09:43:04 +0000</pubDate>
				<category><![CDATA[Audit de sécurité]]></category>
		<category><![CDATA[Cybersécurité]]></category>
		<category><![CDATA[Sécurité des données]]></category>
		<category><![CDATA[Sensibilisation et formation]]></category>
		<category><![CDATA[Authentification forte]]></category>
		<category><![CDATA[Compromission de compte]]></category>
		<category><![CDATA[Credential stuffing]]></category>
		<category><![CDATA[Cyberattaques]]></category>
		<category><![CDATA[Emotet]]></category>
		<category><![CDATA[Fuite de données]]></category>
		<category><![CDATA[Gestion des identités]]></category>
		<category><![CDATA[Messagerie électronique]]></category>
		<category><![CDATA[Office365]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[Sécurité des mots de passe]]></category>
		<category><![CDATA[Shadow IT]]></category>
		<category><![CDATA[Techniques de hacking]]></category>
		<guid isPermaLink="false">https://cyberesist.com/?p=1330</guid>

					<description><![CDATA[<p>Découvrez comment un compte de messagerie peut être compromis en quelques minutes seulement. Cette étude de cas révèle les techniques utilisées par les hackers et souligne l'importance d'une authentification forte et de bonnes pratiques de sécurité.</p>
<p>L'article <a href="https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/">Compromission de Compte de Messagerie : Une Étude de Cas Révélatrice en Quelques Minutes</a>  a été publié en premier sur <a href="https://cyberesist.com">CYBERESIST</a> .</p>]]></description>
										<content:encoded><![CDATA[<p class="wp-block-paragraph">Un petit retour d’expérience d’un audit réalisé il y a quelques semaines avec notre service d’audit d’exposition.</p>



<p class="wp-block-paragraph">Le point de départ est souvent le même : à partir du nom de domaine associé à l’entreprise, il y a tout d’abord une phase passive pour l’audit qui consiste à réaliser une cartographie de toutes les ressources disponibles. Celles-ci sont multiples :</p>



<ul class="wp-block-list">
<li>Liste des domaines</li>



<li>Applications et serveurs disponibles</li>



<li>Fuite de données (mots de passe, codes-source, etc.)</li>



<li>Attaques de phishing en cours</li>



<li>Shadow-it (équipements cachés / sites oubliés, etc.)</li>
</ul>



<p class="wp-block-paragraph">Plus d’infos sur notre audit d’exposition sont disponibles&nbsp;<a href="https://resistez-aux-hackeurs.com/site/audit-d_exposition/">ici</a>.</p>



<p class="wp-block-paragraph">Parfois les informations découvertes lors de cette phase permettent d’obtenir un accès à des informations confidentielles ou de compromettre un des serveurs de l’organisation auditée. Dans le cas présent, nous allons exploiter une attaque de type credential-stuffing pour accéder à un compte de messagerie de l’entreprise.</p>



<p class="wp-block-paragraph">Pour rappel les attaques par credential stuffing consiste à récupérer des identifiants volés (compromissions de sites web) qui ont été diffusés et à tenter de les ré-utiliser. Il existe de nombreux services/sites mettant à disposition ce type d’informations. Ce type d’attaque est particulièrement dangereux car il peut permettre d’accéder à des ressources protégées de l’entreprise (messagerie, serveurs, etc.)</p>



<figure class="wp-block-image size-full"><img fetchpriority="high" decoding="async" width="1005" height="438" src="https://cyberesist.com/wp-content/uploads/leaks.png" alt="" class="wp-image-1331" srcset="https://cyberesist.com/wp-content/uploads/leaks.png 1005w, https://cyberesist.com/wp-content/uploads/leaks-300x131.png 300w, https://cyberesist.com/wp-content/uploads/leaks-768x335.png 768w" sizes="(max-width: 1005px) 100vw, 1005px" /></figure>



<h2 class="wp-block-heading">Cinétique de l’attaque</h2>



<figure class="wp-block-image size-full"><img decoding="async" width="945" height="387" src="https://cyberesist.com/wp-content/uploads/image-4.png" alt="" class="wp-image-1332" srcset="https://cyberesist.com/wp-content/uploads/image-4.png 945w, https://cyberesist.com/wp-content/uploads/image-4-300x123.png 300w, https://cyberesist.com/wp-content/uploads/image-4-768x315.png 768w" sizes="(max-width: 945px) 100vw, 945px" /></figure>



<h2 class="wp-block-heading">Détails de l’attaque<br>Phase n°1 : Récupération de comptes piratés associés à un domaine.</h2>



<figure class="wp-block-image size-full"><img decoding="async" width="945" height="421" src="https://cyberesist.com/wp-content/uploads/image-5.png" alt="" class="wp-image-1333" srcset="https://cyberesist.com/wp-content/uploads/image-5.png 945w, https://cyberesist.com/wp-content/uploads/image-5-300x134.png 300w, https://cyberesist.com/wp-content/uploads/image-5-768x342.png 768w" sizes="(max-width: 945px) 100vw, 945px" /></figure>



<p class="wp-block-paragraph">Une fois ces comptes récupérés, il va s’agir de les tester.</p>



<h2 class="wp-block-heading">Phase n°2 : Vérification si présence d’Office365</h2>



<p class="wp-block-paragraph">La seconde phase consiste à tester si l’entreprise / domaine possède bien une messagerie sur Office365.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="945" height="53" src="https://cyberesist.com/wp-content/uploads/image-6.png" alt="" class="wp-image-1334" srcset="https://cyberesist.com/wp-content/uploads/image-6.png 945w, https://cyberesist.com/wp-content/uploads/image-6-300x17.png 300w, https://cyberesist.com/wp-content/uploads/image-6-768x43.png 768w" sizes="(max-width: 945px) 100vw, 945px" /></figure>



<p class="wp-block-paragraph">Une fois la présence d’un webmail confirmé, reste à tester liste des logins / mdp récupérée.</p>



<h2 class="wp-block-heading">Phase n°3 : Tests des comptes</h2>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="865" height="121" src="https://cyberesist.com/wp-content/uploads/cred.png" alt="" class="wp-image-1335" srcset="https://cyberesist.com/wp-content/uploads/cred.png 865w, https://cyberesist.com/wp-content/uploads/cred-300x42.png 300w, https://cyberesist.com/wp-content/uploads/cred-768x107.png 768w" sizes="(max-width: 865px) 100vw, 865px" /></figure>



<p class="wp-block-paragraph">Un compte valide a bien été trouvé. Reste maintenant à l’utiliser pour se connecter au webmail365.</p>



<p class="wp-block-paragraph">Il s’agit d’un compte générique (certainement partagé vu le mot de passe faible).</p>



<h2 class="wp-block-heading">Phase n°4 : Connexion avec le compte valide détecté</h2>



<p class="wp-block-paragraph">Il va s’agir maintenant de tester la combinaison valide détectée. Il est possible le compte soit protégé par une authentification forte, ce qui nous empêcherait de l’utiliser.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="471" height="339" src="https://cyberesist.com/wp-content/uploads/image-9.png" alt="" class="wp-image-1336" srcset="https://cyberesist.com/wp-content/uploads/image-9.png 471w, https://cyberesist.com/wp-content/uploads/image-9-300x216.png 300w" sizes="(max-width: 471px) 100vw, 471px" /></figure>



<p class="wp-block-paragraph">Pas d’authentification forte, un accès obtenu en quelques minutes à la messagerie de l’entreprise.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="944" height="501" src="https://cyberesist.com/wp-content/uploads/image-8.png" alt="" class="wp-image-1337" srcset="https://cyberesist.com/wp-content/uploads/image-8.png 944w, https://cyberesist.com/wp-content/uploads/image-8-300x159.png 300w, https://cyberesist.com/wp-content/uploads/image-8-768x408.png 768w" sizes="(max-width: 944px) 100vw, 944px" /></figure>



<p class="wp-block-paragraph">Le compte est de toute évidence un compte générique poubelle.</p>



<p class="wp-block-paragraph">Problème même si ce compte est peu ou pas utilisé, il donne de nombreuses informations à un attaquant : l’ensemble des contacts, liste de diffusion de l’entreprise, contacts téléphoniques, etc.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="645" height="628" src="https://cyberesist.com/wp-content/uploads/image-10.png" alt="" class="wp-image-1338" srcset="https://cyberesist.com/wp-content/uploads/image-10.png 645w, https://cyberesist.com/wp-content/uploads/image-10-300x292.png 300w" sizes="(max-width: 645px) 100vw, 645px" /></figure>



<p class="wp-block-paragraph">Très simple pour un attaquant ensuite de faire des messages personnalisés et de viser d’autres adresses de contact.</p>



<h2 class="wp-block-heading">Suite de l’attaque</h2>



<p class="wp-block-paragraph">Une fois ce compte obtenu, plusieurs options s’offrent aux attaquants&nbsp;:</p>



<ul class="wp-block-list">
<li>Accèder à des données sensibles de l’entreprise, telles que les informations financières, les données clients, les données de propriété intellectuelle et autres informations confidentielles.</li>



<li>Envoyer des emails frauduleux à des clients (demande de paiement, obtention d’informations sensibles)</li>



<li>Envoyer des emails frauduleux à d’autres employés (divulgation d’informations sensibles, faire effectuer des tâches)</li>
</ul>



<p class="wp-block-paragraph">Concernant la dernière possibilité (envoi d’emails frauduleux à d’autres employés de l’entreprise), c’était l’une des techniques utilisées par le gang du malware Emotet (technique du thread hi-jacking).</p>



<h2 class="wp-block-heading">Recommandations<br></h2>



<p class="wp-block-paragraph">Ces recommandations sont similaires à celles déjà décrites pour se prémunir des attaques de credential-stuffing. Il va s’agir de :</p>



<ul class="wp-block-list">
<li>S’auditer (notre <a href="https://resistez-aux-hackeurs.com/site/audit-d_exposition/">service d’audit d’exposition</a> teste ce type d’attaque ainsi que de nombreuses autres)</li>



<li>Sensibiliser les utilisateurs sur l’utilisation de gestionnaire de mots de passe et sur comment réaliser des mots de passe robustes</li>



<li>Faire une ville sur les fuites de données (haveIbeenPowned)</li>



<li>Appliquer l’authentification forte sur tous les comptes utilisant le webmail
<ul class="wp-block-list">
<li>Attention aux comptes génériques et aux comptes partagés qui ne sont souvent pas protégés correctement et représente une porte d’entrée dans le système d’informations)</li>
</ul>
</li>
</ul><p>L'article <a href="https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/">Compromission de Compte de Messagerie : Une Étude de Cas Révélatrice en Quelques Minutes</a>  a été publié en premier sur <a href="https://cyberesist.com">CYBERESIST</a> .</p>]]></content:encoded>
					
					<wfw:commentRss>https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
