Microsoft 365 piégé : phishing AiTM, 35 000 cibles et comptes gaming à protéger

  • Partenaires

Utilisateurs qui regardent le poste (Total: 0, Members: 0, Invité: 0)

CrdaN

CrdaN

Administrateur
PREMIUM
Marchand
Level 5
Level 4
Level 3
Level 2
Level 1
29 Avr. 2012
5,336
437
999
Discord
crdan
Source : The Hacker News / Microsoft, 5 mai 2026 — Microsoft a détaillé une campagne de phishing à grande échelle visant plus de 35 000 utilisateurs dans 26 pays. Le thème utilisé : de faux messages internes autour d’un “code de conduite”, avec pression, urgence et pages de connexion piégées. Le point vraiment important : la campagne utilisait des techniques dites AiTM (adversary-in-the-middle), capables de voler non seulement des identifiants, mais aussi des jetons de session après connexion.

Pourquoi en parler sur Cheat-Gam3 ? Parce que beaucoup de joueurs utilisent une adresse Microsoft, Outlook, Hotmail, Office 365, Xbox, Teams, OneDrive ou un mail pro/perso pour gérer leurs comptes de jeu, Discord, Steam, Epic, Ankama, marketplaces, serveurs et paiements. Quand l’adresse mail tombe, le reste peut tomber très vite.

Ce thread reste volontairement défensif : pas de technique d’exploitation, pas de lien douteux, pas de tutoriel offensif. L’objectif est de comprendre les signaux, les risques et les bons réflexes.

Ce que Microsoft a observé​


D’après Microsoft, la campagne repérée mi-avril 2026 utilisait des emails propres, bien présentés, avec un style “communication interne”. Les messages parlaient de conformité, de rapport disciplinaire ou de dossier ouvert. Le piège était psychologique : faire croire à la victime qu’elle devait agir vite pour éviter une sanction.

La victime recevait un document ou un lien, puis passait par plusieurs pages intermédiaires : CAPTCHA, écrans de transition, fausses confirmations de sécurité, puis une page de connexion ressemblant à Microsoft. Ce type de parcours a deux objectifs : rassurer l’utilisateur et compliquer le travail des protections automatiques.

Le danger vient surtout du phishing AiTM. Dans une attaque classique, le voleur récupère un mot de passe. Avec l’AiTM, il tente aussi de capter la session en temps réel. Concrètement, même si l’utilisateur possède une double authentification, l’attaquant cherche à récupérer un jeton de connexion déjà validé. Ça ne veut pas dire que la 2FA est inutile, au contraire. Mais ça veut dire qu’il faut arrêter de croire que “j’ai un code 2FA donc je peux cliquer partout”.

Pourquoi les joueurs sont concernés​


Un compte Microsoft n’est pas juste une boîte mail. Pour beaucoup, c’est aussi l’accès Xbox, Minecraft, Windows, OneDrive, documents, factures, conversations, codes de récupération, confirmations de paiement et réinitialisations de mot de passe. Si l’adresse mail principale est compromise, l’attaquant peut essayer de reprendre les comptes liés.

Côté gaming, les scénarios sont nombreux :

  • réinitialisation de mot de passe Steam, Epic, Battle.net, Discord ou Ankama ;
  • récupération de codes envoyés par email ;
  • usurpation d’identité dans une transaction marketplace ;
  • envoi de faux messages à vos contacts ;
  • tentative de vol de serveur Discord ou de page communautaire ;
  • accès à des factures, pseudos, historiques d’achat ou preuves de propriété.

Un attaquant n’a pas besoin de voler directement vos skins, kamas ou comptes. Il peut d’abord voler le mail, puis utiliser ce mail comme levier. C’est souvent l’étape la plus sous-estimée.

Les signaux qui doivent alerter​


Les campagnes modernes ne ressemblent plus toujours aux vieux mails pleins de fautes. Certaines sont propres, crédibles et envoyées via des services légitimes compromis ou abusés. Il faut donc regarder le comportement du message, pas seulement son apparence.

Méfiez-vous si vous voyez :

  • un sentiment d’urgence : sanction, suppression, blocage, dossier ouvert, dernier rappel ;
  • un sujet anxiogène : accusation, non-conformité, plainte, violation de règles ;
  • une connexion demandée depuis un lien reçu au lieu d’une vérification depuis le site officiel ;
  • un CAPTCHA avant une page de connexion alors que le parcours semble bizarre ;
  • une page Microsoft presque parfaite mais avec une adresse inhabituelle ;
  • une demande de code, validation, QR code ou approbation mobile que vous n’avez pas initiée ;
  • un document HTML, ZIP, PDF ou lien externe qui pousse à se connecter rapidement.

Le bon réflexe est simple : ne cliquez pas depuis le mail. Ouvrez votre navigateur, tapez vous-même l’adresse officielle, connectez-vous normalement et vérifiez s’il existe une vraie alerte dans le tableau de bord du service.

La 2FA protège, mais elle ne pardonne pas tout​


La double authentification reste indispensable. Elle bloque énormément de vols basiques. Mais face à certaines campagnes AiTM, le risque est différent : la victime valide elle-même la connexion sur une fausse page qui relaie l’authentification en temps réel. L’attaquant ne cherche pas seulement le mot de passe, il cherche une session déjà approuvée.

Pour limiter ce risque, il faut renforcer les habitudes :

  • préférer les passkeys ou clés de sécurité matérielles quand c’est possible ;
  • éviter la validation “automatique” des notifications MFA ;
  • ne jamais approuver une demande de connexion que vous n’avez pas déclenchée ;
  • désactiver les méthodes de récupération anciennes ou inconnues ;
  • vérifier régulièrement les appareils connectés ;
  • utiliser un gestionnaire de mots de passe, car il aide aussi à repérer les faux domaines.

Un gestionnaire de mots de passe ne remplit normalement pas vos identifiants sur un domaine qui n’est pas le bon. Ce détail peut sauver un compte.

Checklist sécurité pour joueurs et admins de serveurs​


Si votre mail Microsoft sert à gérer vos comptes de jeu, vos serveurs ou votre communauté, prenez 10 minutes pour faire le ménage.

  1. Changez les mots de passe réutilisés. Un mot de passe unique par service, surtout pour mail, Steam, Discord, Ankama, Epic et PayPal.
  2. Activez la 2FA partout où c’est disponible, puis sauvegardez les codes de secours hors ligne.
  3. Vérifiez les sessions ouvertes dans Microsoft, Discord, Steam et vos comptes importants.
  4. Contrôlez les règles de transfert mail. Un attaquant peut créer une règle discrète pour recevoir vos messages.
  5. Regardez les applications autorisées. Retirez celles que vous ne reconnaissez pas.
  6. Séparez le mail critique du mail public. Évitez d’utiliser l’adresse principale dans tous les groupes, formulaires et échanges.
  7. Ne stockez pas de clés API ou mots de passe en clair dans OneDrive, mails ou conversations privées.
  8. Prévenez vos co-admins si un compte Discord, panel serveur ou mail commun est concerné.

Pour les admins Minecraft, Palworld, S&Box, Hytale ou forums, c’est encore plus important. Un mail compromis peut permettre de récupérer un panel d’hébergement, un registrar, un GitHub, un bot Discord ou un compte Cloudflare. La sécurité du serveur commence souvent par la sécurité du mail.

Marketplace : le piège de l’identité “connue”​


Dans une transaction, beaucoup font confiance à un pseudo, un ancien compte ou un historique de messages. Problème : si le compte est compromis, l’attaquant hérite de cette confiance. Il peut reprendre une conversation existante, proposer une vente rapide, pousser un faux intermédiaire ou demander un changement de méthode de paiement.

Avant un échange sensible, surtout autour de kamas, comptes, skins, services ou monnaies de jeu :

  • méfiez-vous des urgences inhabituelles ;
  • refusez les liens de connexion envoyés en privé ;
  • vérifiez l’identité si le ton change brutalement ;
  • gardez des captures utiles ;
  • évitez de basculer sur une plateforme inconnue au dernier moment ;
  • ne donnez jamais de code de validation, même à un “support”.

La lenteur volontaire est une vraie protection. Une arnaque a besoin de vitesse. Une vérification calme casse souvent le scénario.

Liens utiles Cheat-Gam3​


  • : pour garder un cadre communautaire plus lisible lors des échanges.

Conclusion​


Cette campagne Microsoft rappelle une réalité simple : le phishing de 2026 n’est plus seulement une page moche avec un faux logo. Les attaques jouent sur l’urgence, les services légitimes, les CAPTCHA, les QR codes, les documents crédibles et les sessions déjà validées.

Pour les joueurs, le compte mail est souvent le compte maître. S’il tombe, les comptes gaming suivent. Protégez-le comme vous protégeriez votre inventaire Steam, vos kamas, votre Discord ou votre serveur.

Si vous avez reçu récemment un faux mail Microsoft, Discord, Steam, Meta ou Ankama avec pression urgente, partagez les signaux repérés ici, sans poster de lien actif vers l’arnaque. Ça peut éviter à d’autres membres de cliquer trop vite.