Gestion des Identités (Entra ID)

Règle Exchange Masquée : Détection et Riposte — Akuity SOC

5 min de lecture Akuity SOC · Delphisoft Deutschland

Détectez l'exfiltration discrète post-AiTM (T1114.003) dans Exchange Online. Requête KQL Advanced Hunting et remédiation SOAR 1-clic Akuity SOC.

L'anatomie d'une persistance silencieuse après vol de session

Lorsqu'un attaquant parvient à contourner l'authentification multifacteur via un proxy inverse Adversary-in-the-Middle (AiTM), son premier objectif n'est pas toujours l'élévation de privilèges immédiate. Pour maintenir un accès furtif aux communications sensibles de la victime sans réveiller les alertes de connexion anormale dans Microsoft Entra ID, il applique la technique MITRE ATT&CK T1114.003 (Email Forwarding Rule).

Dès l'accès au compte Exchange Online établi, l'acteur malveillant crée une règle de boîte de réception calculée pour échapper à la vigilance de l'utilisateur. La règle combine généralement deux actions : transférer automatiquement tout message entrant contenant des mots-clés stratégiques (tels que « virement », « facture », « audit », « mot de passe ») vers une boîte externe jetable, tout en marquant immédiatement l'e-mail comme lu ou en le supprimant (ou en le déplaçant vers les éléments supprimés ou les archives).

L'angle mort natif de la détection standard

Bien que Defender for Office 365 dispose d'alertes par défaut concernant le transfert d'e-mails externe (notamment via les stratégies d'alerte de conformité), plusieurs angles morts persistent pour les équipes SOC :

  • Délai de notification : Les alertes de conformité natives d'Exchange peuvent accuser un temps de latence de plusieurs dizaines de minutes à quelques heures avant d'apparaître dans les files d'attente d'incidents.
  • Absence de contextualisation immédiate : L'alerte brute signale une règle créée, mais ne correle pas automatiquement l'adresse IP source avec le vol de session AiTM survenu quelques minutes plus tôt dans les journaux de connexion.
  • Faux positifs des règles légitimes : Les utilisateurs créent fréquemment des règles de tri personnel, diluant le signal critique de l'exfiltration dans le bruit opérationnel.

Détection proactive : Requête Advanced Hunting (KQL)

Pour démasquer immédiatement les règles d'exfiltration furtives créées au cours des dernières 24 heures, exécutez la requête KQL suivante dans l'interface Advanced Hunting (KQL) de Microsoft Defender :

CloudAppEvents
| where Timestamp > ago(24h) and Application == "Microsoft Exchange Online"
| where ActionType in~ ("New-InboxRule", "Set-InboxRule")
| mv-expand Param = RawEventData.Parameters
| extend PName = tostring(Param.Name), PValue = tostring(Param.Value)
| summarize Parameters = make_bag(pack(PName, PValue)) by ReportId, Timestamp, AccountDisplayName, IPAddress, UserAgent
| extend ForwardTo = tostring(coalesce(Parameters.ForwardTo, Parameters.RedirectTo)),
         HasStealthAction = (Parameters.MarkAsRead == "True" or isnotempty(Parameters.MoveToFolder) or Parameters.DeleteMessage == "True"),
         RuleName = tostring(Parameters.Name)
| where isnotempty(ForwardTo) and HasStealthAction
| extend RecipientDomain = tostring(split(ForwardTo, "@")[1])
| where not(RecipientDomain in~ ("domaine-interne.fr", "partenaire-certifie.com"))
| project Timestamp, AccountDisplayName, IPAddress, RuleName, ForwardTo, RecipientDomain, UserAgent

Cette requête cible spécifiquement la conjonction d'une redirection externe et d'un mécanisme de dissimulation (marquer comme lu, déplacer ou supprimer), éliminant ainsi 99 % des faux positifs métier.

Neutralisation instantanée avec le SOAR Akuity SOC

Face à une compromise avérée, la réactivité manuelle via PowerShell n'est pas viable. La plateforme Akuity SOC résout ce défi en unifiant la détection et la riposte automatisée :

  • Résolution de la fatigue analytique : L'assistant IA in-app d'Akuity SOC décode les paramètres de la règle et extrait les indicateurs sans aucune fuite vers des outils web tiers.
  • Riposte SOAR 1-clic : Depuis l'inventaire des éléments de preuve, l'analyste déclenche simultanément revokeSessions() pour expulser l'attaquant de sa session volée, confirmUserCompromised() pour basculer l'utilisateur en risque élevé dans Microsoft Entra ID, et blockIocOnTenant() pour bannir l'infrastructure adverse.
  • Gouvernance Zero-Trust : L'élévation des privilèges pour l'exécution des playbooks est protégée par une validation forte MFA AAL2 obligatoire, assortie d'une journalisation immuable conforme aux exigences NIS 2 et SOC 2 Type II.

Protégez vos boîtes Exchange en moins de 5 minutes

Ne laissez pas les règles malveillantes vider vos données métier. Déployez la détection sans agent d'Akuity SOC et testez nos playbooks de remédiation automatisée.

Démarrer l'essai gratuit de 14 jours (sans carte bancaire)

Foire aux Questions Techniques

La désactivation du transfert automatique au niveau du tenant suffit-elle à bloquer cette attaque ?

Les stratégies anti-courrier indésirable sortant de Microsoft 365 permettent de bloquer les transferts automatiques externes. Cependant, les attaquants contournent fréquemment cette restriction en utilisant l'action RedirectTo au lieu de ForwardTo, ou en créant des règles internes complexes de délégation si le tenant n'est pas durci avec des stratégies de Conditional Access strictes.

Que devient la règle illégitime après avoir exécuté revokeSessions() ?

La fonction revokeSessions() révoque immédiatement les jetons OAuth et sessions actives dans Microsoft Entra ID pour stopper l'attaquant. Néanmoins, la règle de boîte aux lettres reste active sur le serveur Exchange tant qu'elle n'est pas supprimée via l'API Graph ou la commande PowerShell Remove-InboxRule, une étape orchestrée automatiquement par le playbook SOAR complet d'Akuity SOC.

Page Solution Associée

Plateforme SOC & SOAR Microsoft

Automatisez votre détection et votre réponse aux incidents avec Akuity SOC.

Découvrir la solution complète