Des chercheurs ont découvert un module complémentaire malveillant pour Microsoft Outlook capable de voler 4 000 identifiants de comptes Microsoft volés, des numéros de cartes de crédit et des réponses aux questions de sécurité bancaire.
Comment est-il possible que le Microsoft Office Add-in Store ait fini par référencer un module complémentaire qui chargeait silencieusement un kit d'hameçonnage dans la barre latérale d'Outlook ?
Un développeur a lancé un module complémentaire appelé AgreeTo, un outil open source de planification de réunions avec un Chrome Cette extension était un outil populaire, mais à un moment donné, elle a été abandonnée par son développeur, son URL backend sur Vercel a expiré, et un attaquant a ensuite revendiqué cette même URL.
Cela nécessite quelques explications. Les compléments Office sont essentiellement des manifestes XML qui indiquent à Outlook de charger une URL spécifique dans une iframe. Microsoft vérifie et signe le manifeste une seule fois, mais ne surveille pas en permanence ce que cette URL affiche par la suite.
Ainsi, lorsque le sous-domaine outlook-one.vercel.app est devenu disponible, un cybercriminel s'est empressé de le récupérer et d'exploiter les puissantes autorisations ReadWriteItem demandées et approuvées en 2022. Ces autorisations permettaient à l'extension de lire et de modifier les courriels de l'utilisateur une fois chargée. Bien que appropriées pour un outil de planification de réunions, elles servaient un tout autre dessein pour le criminel.
Google a supprimé les morts Chrome Après la mise à jour en février 2025, le complément Outlook est resté référencé dans le Microsoft Office Store, pointant toujours vers une URL Vercel qui n'appartenait plus au développeur d'origine.
Un attaquant a enregistré ce sous-domaine Vercel et a déployé un kit de phishing simple de quatre pages comprenant une fausse connexion Microsoft, la collecte de mots de passe, l'exfiltration de données via Telegram et une redirection vers le véritable login.microsoftonline.com.
Le principe était simple et efficace. Lorsque les utilisateurs ouvraient le module complémentaire, ils voyaient une fenêtre de connexion Microsoft classique dans Outlook. Ils saisissaient leurs identifiants, qui étaient envoyés via une fonction JavaScript au bot Telegram de l'attaquant, accompagnés de leur adresse IP, puis redirigés vers la véritable page de connexion Microsoft. Ainsi, rien ne paraissait suspect.
Les chercheurs ont pu accéder au canal d'exfiltration mal sécurisé de l'attaquant, basé sur Telegram, et ont récupéré plus de 4 000 ensembles d'identifiants de comptes Microsoft volés, ainsi que des données de paiement et bancaires, indiquant que la campagne était active et faisait partie d'une opération de phishing multimarque de plus grande envergure.
« Le même attaquant exploite au moins 12 kits d'hameçonnage distincts, chacun usurpant l'identité d'une marque différente : fournisseurs d'accès Internet canadiens, banques, fournisseurs de messagerie Web. Les données volées comprennent non seulement des identifiants de messagerie, mais aussi des numéros de carte de crédit, des cryptogrammes numériques (CVV), des codes PIN et les réponses aux questions de sécurité bancaire utilisées pour intercepter les paiements par virement Interac. Il s'agit d'une opération d'hameçonnage professionnelle et multimarque. Le complément Outlook n'était qu'un de ses canaux de diffusion. »
Ce qu'il faut faire
Si vous utilisez ou avez déjà utilisé le module complémentaire AgreeTo après mai 2023 :
- Assurez-vous qu'il est supprimé. Sinon, désinstallez le module complémentaire.
- Modifiez le mot de passe de votre compte Microsoft.
- Si ce mot de passe (ou des variantes proches) a été réutilisé sur d'autres services (courriel, banque, SaaS, réseaux sociaux), changez-les également et rendez chacun d'eux unique.
- Examinez les connexions récentes et l'activité de sécurité de votre compte Microsoft, en recherchant les connexions provenant de lieux ou d'appareils inconnus, ou à des heures inhabituelles.
- Veuillez consulter les autres informations sensibles que vous avez pu partager par courriel.
- Vérifiez votre boîte mail pour détecter tout signe d'abus : messages que vous n'avez pas envoyés, règles de transfert automatique que vous n'avez pas créées ou e-mails de réinitialisation de mot de passe pour d'autres services que vous n'avez pas demandés.
- Surveillez attentivement vos relevés de paiement pendant au moins les prochains mois, en particulier les petits frais « tests » et les virements électroniques ou transactions sans présentation de la carte inattendus, et contestez immédiatement toute opération suspecte.
Soyons réalistes, une fenêtre de navigation privée a ses limites.
Intrusions de données, transactions sur le dark web, fraudes à la carte bancaire : Malwarebytes Identity Theft Protection vous protège contre tout cela, vous alerte rapidement et inclut une assurance contre l’usurpation d’identité.




