
Monthly Threat Report Septembre 2026
Des délais d’exploitation toujours plus courts
Introduction
Chaque mois, le rapport sur les menaces de Hornetsecurity by Proofpoint présente les tendances de la sécurité de M365, les menaces par email et une analyse de l’actualité de la cybersécurité. Cette édition revient sur les événements du secteur survenus en août 2026. Axée sur l’actualité et son analyse, elle privilégie les menaces émergentes et les travaux de recherche du secteur plutôt que les rubriques statistiques.
Résumé exécutif
- Proofpoint a documenté comment TA488, un groupe aligné sur la Russie que Microsoft appelle Void Blizzard, a exploité la faille Outlook Web Access évoquée dans notre édition de juillet (CVE-2026-42897) pour installer la porte dérobée OWAReaper. L’implant attribue au compte Default de la boîte mail les droits Owner sur tous ses dossiers. Ni la réinitialisation des identifiants ni la réinstallation du terminal ne suppriment ces droits. L’infrastructure de TA488 était en place deux mois avant l’avis publié par Microsoft le 14 mai.
- Une deuxième faille d’Exchange sur site, CVE-2026-62911, corrigée le 11 août, dispose désormais d’un code d’exploitation public qui ne nécessite aucun identifiant. Environ 21 900 serveurs restent sans correctif. Les agences nationales de cybersécurité néerlandaise et allemande indiquent toutes deux que cette faille est exploitable depuis Internet sans authentification. Une attaque réussie donne le contrôle de toutes les boîtes mail du serveur.
- Les attaques visant la faille SharePoint CVE-2026-55040 ont bondi environ un jour après la publication, le 11 août, d’un script de preuve de concept. La CISA l’a ajoutée au catalogue Known Exploited Vulnerabilities (KEV) le 18 août. Fin août, des attaquants testaient une chaîne d’exploitation l’associant à CVE-2026-63520 afin d’exécuter du code à distance.
- Microsoft a détecté plus d’un million d’emails frauduleux en trois jours début août, chacun usurpant nommément l’identité d’un membre de la direction de l’entreprise du destinataire. Ces messages demandaient aux équipes de comptabilité fournisseurs de régler une fausse facture ServiceNow d’un montant légèrement inférieur à 50 000 dollars, par virement via le réseau Automated Clearing House (ACH). Des traces laissent penser que les modèles d’emails ont été créés par IA.
- Selon notre analyse publiée en août, l’IA a jusqu’ici surtout modifié l’économie des attaques : les techniques existantes coûtent moins cher et sont plus rapides à déployer à grande échelle. Cette campagne de fausses factures en est une illustration concrète.
Panorama des menaces
TA488 étend l’exploitation par demi-clic à Outlook Web Access
Notre édition de juillet présentait CVE-2026-42897, une faille de type cross-site scripting (XSS) activement exploitée dans Exchange Server sur site, et prévoyait qu’Exchange resterait une cible prioritaire. Proofpoint a publié le 29 juillet une analyse qui illustre cette tendance : TA488, un groupe d’espionnage aligné sur la Russie, suivi par Microsoft sous le nom de Void Blizzard et connu ailleurs sous celui de Laundry Bear, a exploité cette faille pour installer une porte dérobée nommée OWAReaper. Ces recherches ont également été relayées par Bleeping Computer et The Hacker News.
Proofpoint fait remonter la campagne au 22 juillet, la veille de la publication d’un avis de la CISA, du FBI et d’agences de plus d’une douzaine de pays sur l’exploitation de Zimbra Collaboration Suite par ce même groupe, via CVE-2025-66376. Help Net Security a également traité ce sujet. TA488, qui n’avait plus été observé depuis février, a ouvert ce deuxième front contre les webmails un jour avant qu’une coalition ne publie un avis sur le premier.
CVE-2026-42897 touche Exchange Server 2016, 2019 et Subscription Edition sur site ; Exchange Online n’est pas concerné. Microsoft lui attribue un score de 8,1 (élevé) selon le Common Vulnerability Scoring System (CVSS) v3.1, tandis que la National Vulnerability Database (NVD) la note 6,1 (moyen). Les mises à jour du 9 juin la corrigent. Microsoft a depuis révisé cet avis pour désigner les mises à jour de juillet comme correctif de cette faille et d’une autre faille XSS très proche dans Outlook Web Access, CVE-2026-55008, notée 9,6 (critique) et pas encore signalée comme exploitée.
Proofpoint qualifie cette catégorie d’attaque de « demi-clic » : le phishing classique exige d’ouvrir une pièce jointe ou de suivre un lien, alors qu’ici, il suffit de consulter le message. Exchange laisse passer du HTML contenant des scripts dans le corps des emails entrants. TA488 dissimule des fragments de charge utile encodés en Base64 derrière les icônes de réseaux sociaux de l’email. Un chargeur les reconstitue, puis les exécute au moyen d’un gestionnaire d’événement onload lors de l’affichage du message.
L’implant déployé par le chargeur est conçu pour persister : OWAReaper réside dans la page Outlook Web Access, n’écrit rien sur le disque et utilise les API d’Outlook pour effacer le code d’exploitation de la copie de l’email conservée sur le serveur. Il met ensuite en place trois mécanismes de persistance : l’attribution des droits Owner au compte Default sur tous les dossiers de messagerie, via l’opération UpdateFolder d’Exchange et à l’aide de jetons OAuth dérobés à un complément disposant des droits ReadWriteMailbox ; une copie chiffrée de l’implant dans le localStorage du navigateur ; et la réécriture de messages mis en cache dans IndexedDB pour y intégrer une iframe masquée. Les cibles comprenaient des organismes publics américains et européens, ainsi que des entreprises des télécommunications, de la finance, de l’hôtellerie et de l’aérospatiale.
Pourquoi c’est important
Une réinitialisation du mot de passe, une révocation des sessions ou une réinstallation du terminal ne modifient pas l’autorisation accordée au compte Default, car Exchange la conserve sur le serveur, et non sur le terminal ni dans les identifiants. Default s’applique à tout compte connecté qui ne dispose pas d’autorisations spécifiques. Lui attribuer des droits Owner ouvre donc la boîte mail à tous les comptes de l’entreprise.
Le nettoyage est donc une tâche distincte de l’application des correctifs : retirez les droits accordés à Default, révoquez les jetons liés aux compléments concernés et videz le cache hors connexion d’Outlook Web Access sur tous les terminaux ayant ouvert un message malveillant.
Ce que l’IA a changé, et ce qu’elle n’a pas changé, dans le paysage des menaces
Début août, nous avons publié une analyse de la manière dont l’IA accélère les cybermenaces, dont la thèse centrale relativise l’ampleur du changement : les catégories d’attaques ont peu évolué, contrairement à leur coût et à leur vitesse d’exécution. Cela se voit dans le phishing désormais exempt des fautes de langue sur lesquelles reposait une grande partie des formations, dans les deepfakes qui gagnent les canaux utilisés pour vérifier les emails, et dans les attaques de type Business email compromise personnalisées à grande échelle. Ce dernier phénomène a quitté le terrain de la théorie au cours du mois couvert par cette édition. Il fallait auparavant choisir entre volume et personnalisation. Les équipes de défense ont construit leurs réflexes pendant des années en partant du principe que ce compromis serait durable.
Principaux incidents et actualités du secteur
Une deuxième faille Exchange, un code d’exploitation public et 21 899 serveurs sans correctif
Exchange sur site a connu un deuxième mois difficile consécutif. Les mises à jour du 11 août de Microsoft ont corrigé CVE-2026-62911, un contournement de l’authentification par capture et rejeu, classé critique par Microsoft avec un score CVSS de 8,0. Orange Tsai, de la DEVCORE Research Team, l’a signalé via la Zero Day Initiative après en avoir fait la démonstration lors de Pwn2Own Berlin 2026, dans une chaîne de trois failles aboutissant à l’exécution de code avec les privilèges SYSTEM. Les produits concernés sont à nouveau Exchange Server 2016, 2019 et Subscription Edition, à l’exclusion d’Exchange Online. Les versions 2016 et 2019 étant arrivées en fin de support, le correctif n’est accessible que dans le cadre du programme payant Extended Security Updates (ESU) de Microsoft.
L’avis de Microsoft décrit clairement ce qu’une attaque réussie permet d’obtenir : le contrôle de toutes les boîtes mail du serveur, avec la possibilité de lire les emails et les pièces jointes, ainsi que d’envoyer des messages au nom des comptes concernés. Le vecteur CVSS suppose l’existence d’un compte à faibles privilèges et une certaine interaction de la personne ciblée. Le code d’exploitation public ne confirme pas ces prérequis. Les agences nationales de cybersécurité néerlandaise et allemande le décrivent toutes deux comme utilisable depuis Internet sans aucun compte.
Le 28 août, le Centre national de cybersécurité des Pays-Bas (NCSC-NL) a averti qu’un code d’exploitation était désormais public et qu’il demandait peu de compétences techniques. Quelques jours plus tard, Shadowserver, qui avait commencé ses recherches de serveurs vulnérables le 27 août, a recensé 21 899 adresses accessibles depuis Internet utilisant encore une version non corrigée. Les États-Unis arrivaient en tête avec environ 6 200 adresses, suivis de l’Allemagne avec environ 5 100. L’Office fédéral allemand de la sécurité de l’information (BSI) a été encore plus direct : environ 85 % des serveurs Exchange sur site en Allemagne restaient vulnérables à cette faille.
Pourquoi c’est important
Trois semaines séparaient la publication du correctif de ce relevé, et le code d’exploitation a été rendu public entre-temps. Les entreprises recensées par Shadowserver comptent donc sur le fait que les attaquants ne les ont pas encore atteintes. Ajouté aux découvertes sur TA488, le bilan de l’été est préoccupant : deux failles dans le même produit, l’une exploitée avant même la publication de son avis, l’autre dotée d’un code d’exploitation public et ne nécessitant aucun identifiant. Le BSI recommande de limiter l’accès aux services web d’Exchange aux plages d’adresses IP de confiance ou aux connexions VPN. Le NCSC-NL demande aux équipes qui exploitent Exchange 2016 et 2019 de retirer ces serveurs d’Internet et de prévoir leur remplacement complet.
Forte hausse des attaques SharePoint au lendemain de la publication de la preuve de concept
Microsoft a corrigé CVE-2026-55040 dans ses mises à jour de juillet. L’éditeur décrit une couche d’authentification qui peut être contournée via le réseau, permettant une connexion anonyme sans authentification, avec un accès en lecture aux fichiers et la possibilité de modifier le contenu stocké. Microsoft classe la faille comme critique, avec un score CVSS de 9,1, et la CISA la répertorie comme une vulnérabilité liée à une authentification faible. Les produits concernés sont SharePoint Server 2016, 2019 et Subscription Edition ; SharePoint Online n’est pas concerné.
L’exploitation est restée limitée jusqu’au 11 août, date à laquelle Rapid7 a publié son analyse et un script de preuve de concept. Rapid7 a remonté la faille jusqu’à la manière dont deux classes SharePoint valident les JSON Web Tokens (JWT) et a identifié plusieurs défauts qui se cumulent. Parmi eux, un gestionnaire accepte un jeton déclarant alg: none, considère l’empreinte du propre certificat de SharePoint comme une preuve de l’origine du jeton et ne vérifie jamais la signature par un procédé cryptographique. Combinés, ces défauts permettent de fabriquer, sans authentification, un jeton capable d’agir sous l’identité de n’importe quel compte du site, y compris un compte d’administration.
Le lendemain, Defused, une entreprise spécialisée en Threat Intelligence, a indiqué que le script de Rapid7 figurait déjà dans le trafic visant ses honeypots SharePoint. SecurityWeek et The Hacker News ont relayé l’information : les deux tiers de la douzaine de tentatives enregistrées par KEVIntel depuis le 19 juillet ont eu lieu les 12 et 13 août. La CISA a ajouté la faille au catalogue KEV le 18 août.
Ce contournement s’est aussi révélé être la première étape d’une chaîne plus longue. Le 11 août, Microsoft et Rapid7 ont divulgué CVE-2026-63520, une faille d’exécution de code à distance dans les Business Connectivity Services de SharePoint, classée importante avec un score CVSS de 8,1 et corrigée dans les mises à jour d’août. Selon Rapid7, exploiter d’abord CVE-2026-55040 permet ensuite d’exécuter du code arbitraire sous le compte de service SharePoint sans disposer d’identifiants. VulnCheck a publié une procédure détaillée le 24 août. Le lendemain, Defused a observé des tests de cette chaîne dans ses honeypots : les attaquants réussissaient le contournement et recensaient en masse les comptes d’administration, sans qu’aucune session n’aboutisse à une exécution de code.
Pourquoi c’est important
Le délai qui devrait alerter les équipes de défense est celui qui sépare la publication de la hausse des attaques : environ un jour ici. La publication de la chaîne d’exploitation a reproduit le même scénario. Pour les produits serveurs Microsoft exposés sur Internet, le temps de répit qu’offrait autrefois la publication d’une preuve de concept a disparu. Le niveau technique des attaquants y est pour peu : un script fonctionnel a supprimé la seule étape coûteuse et difficile de l’opération. Si votre cycle de correctifs exige plusieurs semaines pour valider une mise à jour de juillet, une preuve de concept publiée en août vous trouvera encore exposé. Vous l’apprendrez par un rapport de honeypot, pas par votre calendrier de gestion des changements.
Un million d’emails d’usurpation d’identité en trois jours
En trois jours début août, Microsoft a détecté plus d’un million de messages frauduleux destinés aux boîtes de réception d’entreprises, envoyés depuis des comptes de prestataires de messagerie tiers. Dark Reading a également couvert cette campagne. Le leurre reposait sur une fraude classique à la facture. L’élément inhabituel était la précision du ciblage : chaque message citait le nom de véritables membres de la direction de l’entreprise du destinataire.
Les responsables de la campagne inséraient le nom du PDG, du directeur financier ou du président de l’entreprise ciblée dans les noms d’affichage de l’expéditeur et de l’adresse de réponse, ainsi que dans le bloc de signature. Ils adressaient ensuite le message à l’équipe de comptabilité fournisseurs. La facture figurait juste sous cette signature, directement dans le corps de l’email plutôt qu’en pièce jointe. Elle facturait, par exemple, un abonnement annuel à la plateforme ServiceNow pour un montant légèrement inférieur à 50 000 dollars, à régler par virement ACH sur des coordonnées bancaires contrôlées par les attaquants. Suivaient deux faux fils d’emails transférés dans lesquels ce membre de la direction et le président de ServiceNow, tous deux victimes d’usurpation d’identité, semblaient approuver l’achat. L’infrastructure comprenait notamment le domaine trompeur service-nowinc[.]com, enregistré le 31 juillet, et le domaine de réponse domainlify[.]net.
Les indices d’assistance par IA cités par Microsoft sont des éléments que les équipes de sécurité peuvent rechercher : de nombreux commentaires HTML laissés dans le code source, des intitulés de sections explicites, une construction uniforme d’emails qui devraient présenter davantage de variations, des lignes de séparation formées de longues suites de signes égal et un usage intensif des tirets cadratins. Microsoft reste prudent : ces éléments suggèrent une intervention de l’IA, sans établir quelle proportion du contenu elle a générée. Environ 87,7 % des cibles de la campagne se trouvaient aux États-Unis. Microsoft n’a constaté aucun signe de compromission chez ServiceNow ni dans les autres entreprises citées dans les leurres.
Pourquoi c’est important
Cette demande était conçue pour ressembler aux demandes légitimes reçues au quotidien. Elle mentionnait les bons noms et un prestataire qu’une grande entreprise pouvait vraisemblablement rémunérer. Le montant était trop faible pour nécessiter l’attention du conseil d’administration, mais trop élevé pour être réglé sans examen. Elle s’accompagnait en outre de son propre fil d’approbation fabriqué de toutes pièces. Aucun contrôle technique n’a été contourné : la campagne a utilisé un système de messagerie fonctionnel et demandé à une personne d’autoriser un paiement, ce qui relevait précisément de ses fonctions. La contre-mesure est procédurale : chaque instruction de paiement reçue par email doit systématiquement être vérifiée via un autre canal.
Prévisions pour les mois à venir
- Le délai entre la publication d’une preuve de concept et son exploitation réelle continuera de se réduire. Les cycles de correctifs conçus pour des délais plus longs continueront d’être pris de court. Nous prévoyons davantage de compromissions via des vulnérabilités dont le correctif avait déjà été approuvé, mais pas encore déployé. L’analyse après incident mettra alors en cause la planification plutôt que la détection.
- La persistance après remédiation deviendra l’un des principaux défis de la réponse aux incidents fin 2026. Le point d’ancrage de TA488 est une autorisation sur le serveur de messagerie, qui reste intacte après une réinitialisation du mot de passe ou une réinstallation du terminal. Nous nous attendons à retrouver des modifications d’autorisations côté serveur et un usage abusif de jetons OAuth dans une part croissante des incidents où l’entreprise victime pensait avoir achevé la remédiation.
- L’exploitation des webmails par demi-clic et sans clic gagnera d’autres groupes que ceux qui l’utilisent actuellement. Se passer du clic du destinataire élimine l’étape la moins fiable d’une intrusion par email. TA488 a désormais utilisé cette méthode contre Zimbra et Outlook Web Access. Nous prévoyons que d’autres groupes liés à des États, puis des groupes motivés par le gain financier, la dirigeront contre des webmails sur site en retard dans l’application des correctifs.
- Les fraudes à la fois massives et personnalisées deviendront la norme plutôt que l’exception. Les programmes de sensibilisation qui apprennent encore au personnel à repérer les fautes de langue et les formules de salutation génériques perdront en efficacité. Les entreprises qui résisteront seront celles qui auront fait de la vérification une procédure systématique.
Recommandations du mois
- Accélérez l’application des correctifs sur les serveurs Microsoft sur site exposés sur Internet, et vérifiez leur déploiement, pas seulement leur approbation. Vérifiez que les mises à jour d’août d’Exchange et celles de juillet et d’août de SharePoint sont installées sur chaque hôte, et pas simplement approuvées dans vos outils. Exchange Server 2016 et 2019 ne reçoivent le correctif d’août que via le programme ESU payant. Tout serveur non couvert par ce programme doit donc être retiré d’Internet jusqu’à son remplacement.
- Partez du principe que l’accès malveillant persiste et ne limitez pas la remédiation à la réinitialisation du mot de passe. Auditez les autorisations des dossiers de boîtes mail et les accès délégués, en portant une attention particulière aux droits Owner accordés au compte Default. Examinez les compléments Outlook installés et révoquez explicitement les sessions et les jetons d’actualisation OAuth. Les entreprises ayant appliqué tardivement le correctif CVE-2026-42897 doivent couvrir une période d’investigation remontant au moins à mars 2026.
- Exigez une vérification par un canal distinct pour toute instruction de paiement reçue par email. N’autorisez aucune exception, quels que soient le degré d’urgence, le niveau hiérarchique ou la crédibilité apparente du fil d’approbation. Exercez les équipes financières à cette procédure pour qu’elles n’aient pas à improviser. Associez-la à une formation de sensibilisation à la sécurité qui reflète les leurres actuels, car les conseils invitant à repérer une rédaction maladroite ne correspondent plus aux emails reçus.
- Conservez une sauvegarde indépendante des données Microsoft 365. Les boîtes mail, les sites SharePoint et les contenus OneDrive sont exposés aux conséquences de chacune des attaques présentées dans cette édition. En cas de compromission du tenant, une restauration au sein de ce même tenant n’offre pas cette indépendance. 365 Total Backup comble cette lacune.
À propos d’Hornetsecurity
Hornetsecurity est l’un des principaux fournisseurs mondiaux de solutions de sécurité, de conformité, de sauvegarde et de sensibilisation à la sécurité basées sur le cloud de nouvelle génération, qui aident les entreprises et les organisations de toutes tailles dans le monde entier. Son produit phare, 365 Total Protection, est la solution de sécurité en cloud pour Microsoft 365 la plus complète du marché. Poussée par l’innovation et l’excellence en matière de cybersécurité, Hornetsecurity construit un avenir numérique plus sûr et des cultures de sécurité durables grâce à son portefeuille primé. Hornetsecurity est présent dans plus de 120 pays grâce à son réseau de distribution international, de plus de 12 000 partenaires de distribution et MSP. Ses services haut de gamme sont utilisés par plus de 125 000 clients. Pour plus d’informations, visitez le site www.hornetsecurity.com.