En bref
Des acteurs malveillants exploitent des serveurs de messagerie mal configurés pour envoyer des emails de phishing très convaincants qui semblent provenir de l'intérieur des organisations. Ces attaques utilisent des kits sophistiqués comme Tycoon 2FA pour contourner des implémentations faibles de SPF, DKIM et DMARC, ciblant particulièrement les clients Office 365 avec des configurations de routage complexes. Microsoft avertit que les clients ayant un routage non standard, en particulier ceux dont les enregistrements MX ne pointent pas directement vers Microsoft, courent le risque le plus élevé. Red Sift OnDMARC fournit l'authentification et la surveillance complètes des emails nécessaires pour combler ces lacunes, garantissant que votre organisation atteigne la politique de rejet DMARC et empêchant les attaquants d'usurper vos domaines pour cibler employés, clients et fournisseurs.
Microsoft a averti d'une recrudescence de campagnes de phishing sophistiquées exploitant des configurations d'authentification email faibles. Les attaquants profitent de serveurs mal configurés pour envoyer des emails qui semblent provenir de l'intérieur de l'organisation ciblée, contournant les contrôles de sécurité standards et incitant les employés à révéler leurs identifiants.
Ces attaques ne sont pas nouvelles, mais elles sont devenues nettement plus fréquentes au second semestre 2025. Selon Microsoft, les criminels abusent de la manière dont certaines organisations acheminent leurs emails et implémentent les protocoles d'authentification. Lorsque l'email transite par des services tiers ou des serveurs sur site, les vérifications SPF, DKIM et DMARC sont parfois faibles ou pas strictement appliquées.
Les attaquants exploitent ces failles en envoyant des emails depuis l'extérieur de l'entreprise tout en utilisant le propre domaine de l'entreprise comme adresse d'expéditeur. Comme le système ne rejette pas totalement les vérifications échouées, l'email est accepté et marqué comme interne. Le message qui en résulte semble légitime, ce qui rend les employés bien plus susceptibles de lui faire confiance et de transmettre leurs identifiants.
Microsoft souligne que les clients Office 365 ayant des configurations de routage non standard et complexes font face au risque le plus élevé. Les organisations dont les enregistrements MX ne pointent pas directement vers Microsoft sont invitées à examiner et à corriger immédiatement leur configuration d'authentification email.
La vulnérabilité dans les routages email complexes
Le problème se concentre sur les protocoles d'authentification qui vérifient les expéditeurs d'emails. SPF vérifie quels serveurs peuvent envoyer des emails pour un domaine, DKIM ajoute une signature numérique aux messages, et DMARC indique aux serveurs récepteurs quoi faire lorsque les vérifications échouent.
Ces protocoles fonctionnent bien lorsque l'email circule directement entre fournisseurs. Mais dans des configurations complexes impliquant des services de filtrage tiers, une infrastructure sur site ou un routage inhabituel, l'authentification peut se dégrader. Les emails peuvent réussir certaines vérifications mais échouer à d'autres, et si les politiques ne sont pas définies pour rejeter, les messages passent à travers les mailles du filet.
Les attaquants ont appris à identifier les organisations aux configurations faibles. Ils élaborent des campagnes de phishing en utilisant des kits connus comme Tycoon 2FA, créant des leurres convaincants sur le thème des messages vocaux, des documents partagés, des communications RH ou des réinitialisations de mot de passe. Les emails sont identiques aux messages internes légitimes, avec des adresses d'expéditeur et des noms d'affichage familiers.
Il ne s'agit pas de spear phishing ciblé. Ce sont des attaques larges et opportunistes visant à récolter le plus grand nombre possible d'identifiants. Dans certains cas, les mots de passe volés permettent des attaques secondaires de type Business Email Compromise, où les criminels utilisent des comptes légitimes pour demander des virements bancaires ou des données sensibles.
Pourquoi la mauvaise configuration permet l'usurpation de domaine
Votre domaine est un signal de confiance. Lorsque des employés reçoivent un email d'un collègue, ils s'attendent à ce qu'il soit authentique. Lorsque des clients reçoivent un email de votre entreprise, ils font confiance au fait qu'il représente votre organisation.
Les attaquants comprennent cette psychologie. En usurpant votre domaine et en faisant paraître les emails internes, ils exploitent la confiance que votre marque a construite avec les employés et les partenaires externes. Ces attaques réussissent parce que les échecs d'authentification ne sont pas systématiquement bloqués.
Les organisations ayant un routage complexe implémentent souvent l'authentification comme une couche secondaire plutôt qu'un contrôle de sécurité fondamental. L'email peut être scanné pour détecter des malwares, filtré contre le spam, mais si les vérifications d'authentification échouent sans déclencher de rejet, la porte reste ouverte à l'usurpation.
Red Sift OnDMARC répond à ce problème en offrant une visibilité complète sur votre posture d'authentification email. La plateforme surveille toutes les sources d'emails prétendant envoyer en votre nom, identifie les erreurs de configuration en temps réel, et vous guide dans la mise en œuvre des bonnes politiques à travers toute votre infrastructure email.
Protéger votre organisation contre l'usurpation interne
Atteindre la politique de rejet DMARC est le moyen le plus efficace de prévenir l'usurpation de domaine. Une politique de rejet indique aux serveurs récepteurs de bloquer totalement les emails qui échouent aux vérifications d'authentification. Pas de zone grise, pas de peut-être, pas de passage à travers les mailles du filet.
Mais atteindre le rejet en toute sécurité nécessite de la visibilité et des tests. Vous devez connaître chaque source légitime envoyant des emails pour votre domaine. Vous devez valider que vos enregistrements SPF, DKIM et DMARC sont correctement configurés sur tous les services. Vous devez surveiller les échecs qui indiquent des problèmes avec le flux d'emails légitimes ou des signes de tentatives d'usurpation.
Red Sift OnDMARC fournit cette visibilité grâce à des rapports et analyses DMARC complets. La plateforme agrège les rapports des serveurs récepteurs du monde entier, montrant exactement quelles sources envoient des emails en utilisant votre domaine et si elles réussissent ou échouent aux vérifications d'authentification.
Cette intelligence vous permet d'identifier les services mal configurés avant qu'ils ne causent des problèmes de délivrabilité des emails. Elle révèle les sources non autorisées tentant d'usurper votre domaine. Elle vous guide dans le processus de passage de la surveillance à la mise en quarantaine puis à la politique de rejet, sans perturber les communications commerciales légitimes.
Pour les clients Office 365 ayant un routage complexe, OnDMARC s'intègre directement à votre infrastructure pour garantir que l'authentification fonctionne correctement dans des environnements hybrides. La plateforme identifie les lacunes dans votre configuration et fournit des étapes de correction spécifiques à votre configuration.
Valider votre posture de sécurité email
Comprendre votre statut d'authentification actuel est la première étape vers la protection. Red Sift propose des outils gratuits pour aider les organisations à évaluer leur exposition :
Red Sift Investigate vous permet de tester si votre flux d'emails est conforme aux normes d'authentification. Envoyez un email de test et recevez une analyse détaillée de la manière dont vos messages sont authentifiés et de ce que voient les serveurs récepteurs lorsqu'ils évaluent votre domaine.
Radar Lite vérifie la posture de sécurité globale de votre domaine, identifiant les faiblesses dans la configuration DNS, la gestion des certificats et l'authentification email que les attaquants pourraient exploiter.
Ces outils offrent un aperçu immédiat des vulnérabilités que ciblent des campagnes sophistiquées comme Tycoon 2FA. Si votre organisation n'a pas atteint la politique de rejet DMARC ou si vous n'êtes pas sûr que votre authentification soit correctement configurée, c'est le moment d'enquêter.
Passer à l'action
L'avertissement de Microsoft concernant Tycoon 2FA et les campagnes similaires démontre à quelle vitesse les attaquants s'adaptent pour exploiter une authentification faible. Les clients Office 365 ayant des configurations de routage complexes courent un risque particulier, mais toute organisation sans une implémentation DMARC adéquate reste vulnérable.
Atteindre la politique de rejet protège votre organisation contre les attaques de phishing qui usurpent vos domaines. Cela protège vos clients et fournisseurs de la réception d'emails frauduleux semblant provenir de vous. Cela empêche le vol d'identifiants qui permet des attaques secondaires comme le Business Email Compromise.
Red Sift OnDMARC offre la visibilité, l'accompagnement et la surveillance nécessaires pour mettre en œuvre correctement l'authentification à travers toute votre infrastructure email et maintenir la protection à mesure que votre environnement évolue.
Si votre organisation n'a pas atteint la politique de rejet DMARC ou si vous utilisez un routage email complexe susceptible de comporter des lacunes d'authentification, il est temps d'y remédier dès maintenant.
Jack leads content, PR, GEO, and email security research at Red Sift.




