ArticleSSO phishing

Vishing SSO et vol de données SaaS : surveiller les domaines avant l'appel au support

Les campagnes de vishing SSO façon ShinyHunters montrent comment de faux domaines de connexion, l'abus d'enrôlement MFA et l'accès SaaS mènent au vol de données. La surveillance des domaines donne aux défenseurs une alerte précoce.

IsMalicious TeamIsMalicious Team
4 min read
Cover Image for Vishing SSO et vol de données SaaS : surveiller les domaines avant l'appel au support
Signal
Context
Action

Le phishing SSO ne se limite plus aux faux e-mails. Relayant les avertissements du Google Threat Intelligence Group, ITPro a décrit une activité revendiquée sous la marque ShinyHunters qui associait vishing, faux sites de collecte d'identifiants et accès SaaS pour voler des données. Le schéma est efficace parce qu'il mêle confiance humaine, workflows d'identité et infrastructure opérée en temps réel.

L'attaquant n'a pas besoin d'exploiter une faille du fournisseur d'identité. Il lui suffit de convaincre un utilisateur — ou un processus du support — d'enrôler, d'approuver ou de divulguer suffisamment d'accès. Une fois à l'intérieur, ce sont les applications SaaS qui deviennent la cible : exports CRM, référentiels documentaires, historiques de messagerie instantanée, outils de ticketing, données financières et fichiers clients.

Le domaine apparaît souvent avant l'appel

Le vishing a toujours besoin d'infrastructure. Les attaquants préparent des domaines sosies — portails de support, pages de mise à jour MFA, parcours de connexion, pages aux couleurs des RH — avant de décrocher leur téléphone. La surveillance des domaines devient donc un contrôle pré-incident.

Les équipes sécurité devraient surveiller :

  • les domaines sosies de la marque et du tenant ;
  • les nouveaux domaines contenant les termes SSO, support, login, MFA, VPN, RH ou helpdesk ;
  • les enregistrements de certificate transparency ;
  • les changements DNS autour des domaines suspects ;
  • les URL signalées par les utilisateurs ou par les équipes support ;
  • la réputation IP des infrastructures d'hébergement.

Appuyez-vous sur la threat intelligence sur les domaines, le scan d'URL et l'historique DNS pour enrichir une infrastructure suspecte avant qu'elle ne serve à un appel réussi.

Les journaux d'identité ont besoin de contexte menace

Après une suspicion de compromission SSO, examinez :

  • les enrôlements MFA inhabituels ;
  • les enregistrements de nouveaux appareils ;
  • les connexions « impossible travel » ou massivement passées par des proxys ;
  • les consentements OAuth ;
  • les changements de rôles d'administration ;
  • les exports SaaS en masse ;
  • les recherches inhabituelles dans les référentiels documentaires ;
  • les accès aux systèmes de paie, au CRM ou au ticketing.

Enrichissez ensuite l'infrastructure externe. L'IP source, le domaine de connexion, l'URL de redirection et l'hôte de callback permettent de déterminer si le cas est isolé ou s'il s'inscrit dans une campagne connue.

Pistes de détection pour le vishing SSO

Les équipes de détection doivent guetter des combinaisons d'événements, pas seulement des alertes isolées :

  • un enrôlement MFA suivi d'une connexion depuis un nouvel appareil ;
  • une réinitialisation par le support suivie d'un export SaaS en masse ;
  • une connexion depuis une IP d'hébergeur ou de proxy suivie d'un consentement OAuth ;
  • une nouvelle session SSO suivie de recherches sur « confidentiel », « vpn », « proposition » ou d'exports clients ;
  • un signalement d'appel téléphonique par un utilisateur, corrélé à un nouveau domaine sosie.

Chaque signal pris isolément est imparfait. Ensemble, ils dessinent un motif. Enrichissez les IP et domaines externes, rattachez les résultats au dossier d'identité et escaladez si le compte donne accès au CRM, à la finance, au support client ou aux référentiels documentaires.

Renforcer les contrôles du support

Beaucoup d'attaques de vishing SSO exploitent des failles de processus. Les équipes support doivent disposer de règles claires pour les réinitialisations MFA, l'enrôlement d'appareils, la récupération de mot de passe et les changements sur les comptes à privilèges. Un appelant qui crée un sentiment d'urgence ne doit pas pouvoir contourner la vérification d'identité.

Les infrastructures confirmées malveillantes doivent alimenter les blocklists et les workflows SIEM. L'API de threat intelligence peut enrichir domaines et URL suspects directement depuis les alertes d'identité et les tickets du support.

Faire de la surveillance des domaines un renseignement préventif

La surveillance des domaines doit couvrir votre raison sociale, le tenant de votre fournisseur d'identité, la marque de votre support, votre produit VPN, votre portail RH et les abréviations courantes. Les attaquants enregistrent souvent une infrastructure suffisamment crédible pour une victime guidée au téléphone. Repérer ces enregistrements tôt donne aux défenseurs le temps de bloquer, d'alerter les équipes support et de préparer la détection.

Passer à l'action

Surveillez les domaines, les URL et les certificats gravitant autour de vos marques de connexion. Testez le vérificateur de domaines malveillants, analysez les pages SSO suspectes avec le scanner d'URL et branchez l'enrichissement sur votre réponse à incident. En matière de vishing SSO, le meilleur moment pour détecter l'attaque, c'est avant que le premier collaborateur ne décroche.

FAQ

Frequently asked questions

Qu'est-ce que le vishing SSO ?
Le vishing SSO combine ingénierie sociale par téléphone et fausses pages d'identité pour capturer des identifiants, des codes MFA ou des validations d'enrôlement d'appareil.
Pourquoi la surveillance des domaines compte-t-elle avant l'appel ?
Les attaquants enregistrent souvent des domaines sosies de support, de connexion ou de MFA avant de contacter les collaborateurs. Détecter ces domaines tôt permet de les bloquer et d'alerter le support.
Quels journaux SaaS examiner après une compromission SSO ?
Passez en revue les journaux du fournisseur d'identité, les événements d'enrôlement MFA, les consentements OAuth, les journaux d'audit SaaS, les exports volumineux, les recherches inhabituelles, les changements d'administration et les téléchargements de données.
En quoi isMalicious aide-t-il à se défendre contre le phishing SSO ?
isMalicious enrichit domaines, URL et adresses IP, alimente la surveillance et les blocklists, et expose des workflows API pour le SIEM, le SOAR et la réponse à incident.
Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker