RSS Amplifier

Zeroday - Hacking & Sécurité (Anciennement "Toc Toc Neo") · Apr 14, 2026

Comment la Russie pirate des conférences européennes en ce moment

0
Sign in to vote or save

Naïm Aouaichia · Zeroday - Hacking & Sécurité (Anciennement "Toc Toc Neo")

Tu reçois un message WhatsApp.

C’est un collègue que tu connais. Il te dit qu’un autre contact va te joindre pour une conférence à Belgrade sur la cybersécurité européenne.

Quelques minutes plus tard, tu reçois un email. L’email vient d’un thread existant, une vraie conversation que tu as déjà eue avec cette personne. Il t’invite à t’inscrire à la Belgrade Security Conference. Le lien pointe vers un domaine Microsoft. La page de login est réelle. Tu te connectes.

Tu viens de donner un accès complet à ton compte Microsoft 365 à un groupe de hackers rattaché aux services de renseignement russes.

Aucun de malware. Aucune pièce jointe piégée. Pas de faux domaine évident.

Juste un workflow OAuth parfaitement détourné, une conversation WhatsApp pour te mettre en confiance, et un faux site de conférence tellement bien fait que même un analyste sécu aurait hésité.

Ce scénario n’est pas fictif.

Volexity — l’un des cabinets de threat intelligence les plus respectés au monde — vient de publier une analyse complète de cette campagne. Le groupe s’appelle UTA0355. Et il opère en ce moment, en Europe, contre des cibles européennes.

Voici ce qui rend cette attaque différente de tout ce que tu as vu :

1. Le rapport-building

L’attaquant ne t’envoie pas un lien au premier message. Il engage la conversation. Il te pose des questions. Il te parle de la conférence. Il construit une relation. Et quand tu es en confiance, il t’envoie le lien. Ce n’est pas du phishing. C’est du social engineering de niveau renseignement.

2. Les faux sites de conférence

bsc2025[.]org pour la Belgrade Security Conference. brussels-indo-pacific-forum[.]org pour le Brussels Indo-Pacific Dialogue. Des sites complets, professionnels, avec des formulaires d’inscription qui ressemblent exactement à ce que tu verrais sur un vrai site d’événement. Au moment de l’inscription, le site te demande un “Corporate Email” — pas un email personnel. Pourquoi ? Parce que c’est ton compte Microsoft 365 d’entreprise qu’ils visent.

3. L’abus de workflows Microsoft légitimes

Pas de page de phishing classique. Ils utilisent les vrais mécanismes d’authentification de Microsoft : OAuth et Device Code. Le login se fait sur login[.]microsoftonline[.]com — le VRAI domaine Microsoft. La seule anomalie visible ? Un message “Microsoft Authentication Broker” après la connexion. Qui regarde ça ? Personne.

4. L’expansion

Quand une cible refuse l’invitation, l’attaquant ne lâche pas. Il demande : “Pouvez-vous me recommander un collègue qui serait intéressé ?” Et les gens le font. Volexity a observé des cas où des victimes ont littéralement fait les présentations entre l’attaquant et de nouvelles cibles. 🙃

Maintenant, pose-toi cette question honnêtement.

Si tu reçois un message WhatsApp d’un contact connu, suivi d’un email dans un thread existant, avec un lien vers login[.]microsoftonline[.]com — est-ce que tu cliques ?

Évidemment que +50% des gens ciblés cliqueront.

Et c’est exactement le problème.

Les attaques ne ressemblent plus à des attaques. Elles ressemblent à des workflows normaux. À des inscriptions. À des invitations professionnelles. Le périmètre technique — firewalls, EDR, SIEM — ne protège en rien contre un utilisateur qui donne volontairement son token OAuth.

Ce qui protège, c’est de comprendre comment ces mécanismes fonctionnent. OAuth. Device Code. Prototype chain. SSRF via IMDS. Injection dans les pipelines CI/CD. Les vecteurs changent, mais la logique reste la même : chaque couche d’abstraction qu’on ne comprend pas est une surface d’attaque.

Et c’est exactement ce qu’on n’apprend pas en école d’ingé. Ni en bootcamp. Ni sur YouTube.

J’ai ouvert cette semaine la Cohorte Sprint du programme DevSecOps Accelerator.

20 places. 2 mois. Le programme couvre l’intégralité de la chaîne : de la sécurité applicative au hardening de pipeline, de l’OWASP Top 10 en passant par la sécurité des LLMs, jusqu’aux scénarios d’attaque réels comme celui que tu viens de lire.

Les 20 inscrits de cette cohorte auront en plus accès à 2 sessions de Q&A live avec moi pendant le programme — pour décortiquer exactement ce type de campagnes et comprendre comment les détecter, les bloquer, et les intégrer dans une posture défensive.

Les inscriptions ferment vendredi à minuit.

Inscription

Si tu es développeur et que tu veux arrêter de subir ces menaces sans les comprendre, c’est maintenant.

Pas la semaine prochaine. Pas “quand j’aurai le temps”.

Maintenant.

— Naim

Read the original on zerodaycyberacademy.substack.com

Comments

Nothing yet. Say the first thing.

    Sign in to join the conversation.