L'anatomie d'une persistance silencieuse après vol de session
Lorsqu'un attaquant parvient à contourner l'authentification multifacteur via un proxy inverse Adversary-in-the-Middle (AiTM), son premier objectif n'est pas toujours l'élévation de privilèges immédiate. Pour maintenir un accès furtif aux communications sensibles de la victime sans réveiller les alertes de connexion anormale dans Microsoft Entra ID, il applique la technique MITRE ATT&CK T1114.003 (Email Forwarding Rule).
Dès l'accès au compte Exchange Online établi, l'acteur malveillant crée une règle de boîte de réception calculée pour échapper à la vigilance de l'utilisateur. La règle combine généralement deux actions : transférer automatiquement tout message entrant contenant des mots-clés stratégiques (tels que « virement », « facture », « audit », « mot de passe ») vers une boîte externe jetable, tout en marquant immédiatement l'e-mail comme lu ou en le supprimant (ou en le déplaçant vers les éléments supprimés ou les archives).
L'angle mort natif de la détection standard
Bien que Defender for Office 365 dispose d'alertes par défaut concernant le transfert d'e-mails externe (notamment via les stratégies d'alerte de conformité), plusieurs angles morts persistent pour les équipes SOC :
- Délai de notification : Les alertes de conformité natives d'Exchange peuvent accuser un temps de latence de plusieurs dizaines de minutes à quelques heures avant d'apparaître dans les files d'attente d'incidents.
- Absence de contextualisation immédiate : L'alerte brute signale une règle créée, mais ne correle pas automatiquement l'adresse IP source avec le vol de session AiTM survenu quelques minutes plus tôt dans les journaux de connexion.
- Faux positifs des règles légitimes : Les utilisateurs créent fréquemment des règles de tri personnel, diluant le signal critique de l'exfiltration dans le bruit opérationnel.
Détection proactive : Requête Advanced Hunting (KQL)
Pour démasquer immédiatement les règles d'exfiltration furtives créées au cours des dernières 24 heures, exécutez la requête KQL suivante dans l'interface Advanced Hunting (KQL) de Microsoft Defender :
CloudAppEvents
| where Timestamp > ago(24h) and Application == "Microsoft Exchange Online"
| where ActionType in~ ("New-InboxRule", "Set-InboxRule")
| mv-expand Param = RawEventData.Parameters
| extend PName = tostring(Param.Name), PValue = tostring(Param.Value)
| summarize Parameters = make_bag(pack(PName, PValue)) by ReportId, Timestamp, AccountDisplayName, IPAddress, UserAgent
| extend ForwardTo = tostring(coalesce(Parameters.ForwardTo, Parameters.RedirectTo)),
HasStealthAction = (Parameters.MarkAsRead == "True" or isnotempty(Parameters.MoveToFolder) or Parameters.DeleteMessage == "True"),
RuleName = tostring(Parameters.Name)
| where isnotempty(ForwardTo) and HasStealthAction
| extend RecipientDomain = tostring(split(ForwardTo, "@")[1])
| where not(RecipientDomain in~ ("domaine-interne.fr", "partenaire-certifie.com"))
| project Timestamp, AccountDisplayName, IPAddress, RuleName, ForwardTo, RecipientDomain, UserAgentCette requête cible spécifiquement la conjonction d'une redirection externe et d'un mécanisme de dissimulation (marquer comme lu, déplacer ou supprimer), éliminant ainsi 99 % des faux positifs métier.
Neutralisation instantanée avec le SOAR Akuity SOC
Face à une compromise avérée, la réactivité manuelle via PowerShell n'est pas viable. La plateforme Akuity SOC résout ce défi en unifiant la détection et la riposte automatisée :
- Résolution de la fatigue analytique : L'assistant IA in-app d'Akuity SOC décode les paramètres de la règle et extrait les indicateurs sans aucune fuite vers des outils web tiers.
- Riposte SOAR 1-clic : Depuis l'inventaire des éléments de
preuve, l'analyste déclenche simultanément
revokeSessions()pour expulser l'attaquant de sa session volée,confirmUserCompromised()pour basculer l'utilisateur en risque élevé dans Microsoft Entra ID, etblockIocOnTenant()pour bannir l'infrastructure adverse. - Gouvernance Zero-Trust : L'élévation des privilèges pour l'exécution des playbooks est protégée par une validation forte MFA AAL2 obligatoire, assortie d'une journalisation immuable conforme aux exigences NIS 2 et SOC 2 Type II.
Protégez vos boîtes Exchange en moins de 5 minutes
Ne laissez pas les règles malveillantes vider vos données métier. Déployez la détection sans agent d'Akuity SOC et testez nos playbooks de remédiation automatisée.
Foire aux Questions Techniques
La désactivation du transfert automatique au niveau du tenant suffit-elle à bloquer cette attaque ?
Les stratégies anti-courrier indésirable sortant de Microsoft 365
permettent de bloquer les transferts automatiques externes. Cependant, les
attaquants contournent fréquemment cette restriction en utilisant l'action RedirectTo au lieu de ForwardTo, ou en créant des règles internes
complexes de délégation si le tenant n'est pas durci avec des stratégies
de Conditional Access strictes.
Que devient la règle illégitime après avoir exécuté revokeSessions() ?
La fonction revokeSessions() révoque immédiatement les jetons OAuth
et sessions actives dans Microsoft Entra ID pour stopper l'attaquant. Néanmoins,
la règle de boîte aux lettres reste active sur le serveur Exchange tant qu'elle
n'est pas supprimée via l'API Graph ou la commande PowerShell Remove-InboxRule, une étape orchestrée automatiquement par le playbook SOAR complet
d'Akuity SOC.