Le retrait de Tycoon2FA remodèle le paysage du phishing

Lucas Morel

Certaines des techniques de phishing les plus courantes sont en déclin, mais pas parce que les attaquants abandonnent.

Les techniques de phishing traditionnelles sont en déclin en raison de la perturbation de la plate-forme de phishing en tant que service (PHaaS) Tycoon2FA, a déclaré Microsoft dans un nouveau rapport intitulé « Paysage des menaces par courrier électronique : tendances et perspectives du deuxième trimestre 2026 ».

« Le volume de phishing lié à la plateforme a chuté de 92 % par rapport aux moyennes d’avant la perturbation, y compris le phishing par code QR et le phishing déclenché par CAPTCHA, tous deux en baisse par rapport à leurs sommets de mars », a écrit la société dans le rapport.

Le retrait a réduit l’activité dans plusieurs catégories de phishing, obligeant les attaquants à adopter de nouvelles méthodes de diffusion.

Ce changement s’est accompagné de quelques campagnes de phishing notables, notamment une campagne automatisée de compromission de la messagerie professionnelle (BEC) qui a touché 42 000 organisations en moins de trois heures, et une campagne de phishing en plusieurs étapes utilisant des fichiers de courrier électronique imbriqués (EML), des invitations de calendrier et une redirection d’authentification Microsoft pour diffuser des logiciels malveillants.

Pour contrer les attaques de phishing, Microsoft recommande de bloquer les e-mails contenant des URL/champs d’objet incorrects, d’activer des méthodes d’authentification sans mot de passe ou de passer à MFA pour les comptes qui nécessitent toujours des mots de passe.

La perturbation de Tycoon2FA a poussé les attaquants à explorer

Le retrait de Tycoon2FA a contraint ses opérateurs à abandonner une partie de leur infrastructure et à retravailler l’hébergement, les enregistrements de domaines et les mécanismes de livraison.

« Après avoir chuté de 15 % en mars et de 22 % supplémentaires en avril, le volume de phishing lié à Tycoon2FA a chuté de 74 % en mai à seulement 1,5 million de messages, puis a encore chuté de 20 % en juin à 1,2 million, de loin les volumes mensuels les plus bas observés depuis au moins un an », a déclaré Microsoft.

Le déclin s’est étendu aux leurres QR Code et aux fausses pages CAPTCHA, deux techniques de phishing dans lesquelles Tycoon2FA représentait respectivement 12 % et 14 % de l’activité du secteur en juin. Cela indiquait que la clientèle de la plateforme n’avait pas pu migrer vers une infrastructure de remplacement.

Mais couper une tête à l’hydre des hackers n’a fait que donner naissance à de nouvelles tactiques ailleurs.

L’adaptation a pris la forme de l’utilisation de Microsoft Teams comme canal d’ingénierie sociale. Les attaquants ont établi des conversations pour établir la confiance avant de tenter de voler des informations d’identification ou de fournir des charges utiles malveillantes. « Le volume du phishing en équipe a augmenté régulièrement tout au long du deuxième trimestre, le nombre moyen d’attaques détectées ayant augmenté de 19 % de mars à avril, restant à peu près stable jusqu’en mai (+1 %), puis augmentant encore de 10 % en juin », a déclaré Microsoft.

Microsoft a également observé une campagne BEC hautement automatisée qui a touché plus de 67 000 utilisateurs à l’aide d’e-mails scriptés, d’Amazon Simple Email Service (SES) et du suivi des engagements, ainsi qu’une campagne de phishing distincte ciblant 107 000 utilisateurs qui ont abusé du flux d’authentification de Microsoft et des services cloud de confiance, y compris l’enregistrement des archives Teams et l’invitation du calendrier ICS, pour dissimuler la diffusion de logiciels malveillants derrière une infrastructure légitime.

Le phishing change mais pas la défense

Alors que les attaques de phishing basées sur les QR Codes et les Captcha ont considérablement diminué au deuxième trimestre, les attaques de piratage de messagerie professionnelle (BEC) ont bondi de 121 % entre mars et avril, avant de retomber en mai.

Le phishing par QR Code représentait 8,3 millions d’attaques en juin 2026, contre un pic de 18,7 millions en mars. De même, le phishing déclenché par Captcha est passé de 12 millions d’attaques en mars à 2,2 millions en juin.

Les attaques BEC ont atteint 9 millions en mars, tombant à 3,9 millions en juin.

Mais même si ces classiques du phishing ont perdu de leur élan et que de nouvelles techniques ont émergé, les conseils défensifs de Microsoft sont restés ancrés dans les bases. Il a noté que les organisations devraient compléter le filtrage des e-mails avec une authentification résistante au phishing, telle que des clés d’accès et une MFA résistante au phishing, afin de réduire l’efficacité des campagnes de vol d’informations d’identification.

La société a également recommandé de renforcer Exchange Online Protection et Microsoft Defender pour Office 365 avec des fonctionnalités telles que les liens sécurisés et la purge automatique zéro heure (ZAP), dans lesquelles les e-mails malveillants déjà envoyés dans les boîtes aux lettres sont supprimés avant d’être lus, tout en appliquant des méthodes d’authentification sans mot de passe comme Windows Hello, les clés FIDO et Microsoft Authenticator.

Microsoft a conclu son rapport avec une liste d’indicateurs de compromission (IoC) des menaces observées au cours du trimestre pour soutenir les efforts de détection.

Sécurité du courrier électroniqueSécurité des communicationsSécurité du réseauSécuritéPhishingIngénierie socialeCybercriminalité