Attaque par e-mail OneNote

Attaque par e-mail OneNote

Tracez une véritable arnaque BEC construite sur des semaines de surveillance de la boîte de réception.

Qu'est-ce que Attaque par e-mail OneNote?

Dans le cadre d'une compromission de messagerie professionnelle, les criminels s'installent dans la boîte aux lettres d'un contact de confiance et attendent. Cet exercice reconstitue un incident documenté au cours duquel des attaquants ont observé des conversations de facturation pendant des semaines sans rien envoyer, puis ont frappé lorsqu'un paiement réel était dû. Vous recevez une demande de redirection qui fait référence aux véritables détails du projet et correspond au ton habituel de l'expéditeur. Le seul indicateur est un seul caractère échangé dans le domaine de l'expéditeur. Vous trouverez les signaux d’alarme et appliquerez la vérification des paiements hors bande.

Ce que vous apprendrez dans Attaque par e-mail OneNote

Attaque par e-mail OneNote — Étapes de la formation

  1. Introduction : En attente des documents contractuels critiques

    For two months, you've been working with Bob Chen, CEO of DataFlow Analytics, on a $500,000 annual contract renewal. Bob promised to send signed contract documents this week, but they haven't arrived yet. Your legal team and manager have been asking for these documents daily - the deal can't close without Bob's signature. It's Friday afternoon, 4:45 PM. You check your email one last time before the weekend, hoping Bob finally sent the contracts.

  2. L'e-mail tant attendu arrive

    Un nouveau message de Bob Chen apparaît en haut de votre boîte de réception ! Objet : « Documents contractuels signés – Version finale ». Après des semaines d'attente, Bob a enfin envoyé les documents. Vous pouvez finaliser l'accord au cours du week-end et annoncer le renouvellement du contrat lundi. Il existe un lien vers un fichier OneNote : l'entreprise de Bob partage souvent des documents via OneDrive, cela semble donc normal.

  3. Ouverture du lien du contrat

    Vous n'hésitez pas. L'e-mail semble tout à fait légitime : il provient de l'adresse DataFlow Analytics de Bob, mentionne le retard d'approbation du conseil d'administration dont il vous a parlé et le sujet correspond exactement à ce que vous attendiez. Vous cliquez sur le lien. Votre navigateur s'ouvre sur ce qui semble être une page OneDrive avec un aperçu du document OneNote. La page ressemble exactement à l'interface de Microsoft : même marque, couleurs et mise en page. Il existe un aperçu du document montrant un contrat avec des signatures et du papier à en-tête d'entreprise.

  4. La demande de connexion

    La page affiche un formulaire de connexion Microsoft. C'est normal : vous vous authentifiez souvent lorsque vous accédez à des documents partagés par des partenaires externes. La page porte la marque Microsoft appropriée et ressemble exactement à la page d'authentification que vous voyez des dizaines de fois par semaine lorsque des clients externes partagent des fichiers.

  5. Saisir vos informations d'identification

    Le formulaire de connexion apparaît avec le style familier de Microsoft. Vous vous êtes authentifié sur des liens OneDrive partagés des centaines de fois auparavant. Vous saisissez votre email professionnel et votre mot de passe sans hésitation - vous avez besoin de ces contrats pour l'équipe juridique lundi matin. Il est 16h50 vendredi et vous souhaitez consulter les documents pendant le week-end.

  6. Quelque chose ne va pas

    Après avoir saisi les informations d'identification, la page affiche une icône de chargement, puis affiche « Connexion expirée ». Vous essayez d'accéder à la messagerie de votre entreprise. Soudain, vous êtes invité à vous reconnecter. 'Identifiants invalides.' Votre estomac tombe. Vous essayez OneDrive - même problème. Vous êtes bloqué. L'horrible vérité vous frappe : ce n'était pas le vrai OneDrive. Il s’agissait d’une fausse page sophistiquée conçue pour voler des informations d’identification. Vous venez de donner aux attaquants votre adresse e-mail professionnelle, votre mot de passe et l'accès à l'ensemble du système Microsoft 365 de votre entreprise. Ils se sont immédiatement connectés à votre compte réel et ont modifié votre mot de passe, vous excluant ainsi.

  7. Urgence : appeler la sécurité informatique

    Vous appelez immédiatement la hotline de la sécurité informatique. Après plusieurs sonneries, vous laissez un message vocal urgent expliquant que vous avez été victime d'un hameçonnage et que votre accès est bloqué. Vos mains tremblent pendant que vous attendez. Les attaquants ont accès aux informations sensibles des clients, aux données financières et aux documents internes. Deux minutes plus tard, votre téléphone de bureau sonne : la sécurité informatique rappelle.

  8. La réponse de l’équipe de sécurité

    L'équipe de sécurité informatique vous rappelle pour vous aider à verrouiller votre compte et à évaluer les dégâts. Ils doivent agir rapidement pour minimiser la violation.

  9. L’évaluation des dégâts : six minutes critiques

    En deux minutes, la sécurité a forcé la réinitialisation du mot de passe et a expulsé les attaquants. Mais le mal est fait. Les données compromises incluent les contrats signés avec les prix, les projections financières, les informations personnelles des clients, les documents techniques exclusifs et les négociations privées. Ces données pourraient être vendues à des concurrents, divulguées publiquement ou utilisées pour de nouvelles attaques.

  10. Signaler l'e-mail de phishing

    La crise étant contenue, signalez l’e-mail malveillant. La fonctionnalité « Signaler le phishing » aide la sécurité à analyser les en-têtes, à bloquer les domaines de l'expéditeur, à identifier les autres employés ciblés et à partager des informations sur les menaces.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1566.001 Phishing: Spearphishing Attachment
  • T1204.002 User Execution: Malicious File
  • T1114 Email Collection

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind