Microsoft pousse les passkeys, les pirates ont trouvé la faille : le téléphone

Florian BURNEL - ITConnect - 10/07
Depuis le printemps 2026, des pirates appellent des salariés sous prétexte d'enrôler une passkey Entra. Pendant ce temps, l'attaquant enregistre la sienne.

Depuis avril 2026, un groupe cybercriminel fait usage du vishing pour tenter de convaincre les utilisateurs d'enregistrer une nouvelle passkey Entra. Le prétexte est bien choisi : Microsoft pousse justement les entreprises à faire migrer leurs utilisateurs vers ce mode d'authentification. Sauf qu'au bout de la ligne, la passkey réellement enrôlée est celle de l'attaquant. Voici l'essentiel à savoir à propos de cette campagne.

Sommaire

  • Un kit de phishing piloté à la main, en temps réel
  • L'inscription de la passkey par le pirate
  • Quand une bonne pratique devient un prétexte

Un kit de phishing piloté à la main, en temps réel

Cette activité malveillante est suivie par Okta sous le nom O-UNC-066, un cluster que Palo Alto Networks Unit 42 identifie de son côté sous le nom de Pink. Selon Okta, la campagne cible des entreprises des secteurs de l'agroalimentaire, de la technologie, de la santé, de l'automobile, de la construction et de l'aéronautique. La motivation principale des attaquants est l'extorsion de données.

Oubliez le premier...
[Courte citation de 8% de l'article original]

Loading...