Vue d’ensemble
En mars 2023, un important client de Microsoft a été victime d'une série de cyberattaques de spam qui ont provoqué des pannes dans son système.
La cause ? Une avalanche de comptes Microsoft Outlook et Hotmail créés frauduleusement dans le but de profiter des services du client fournis à titre d'essai à des utilisateurs potentiels, alors que ces faux comptes n'avaient aucune intention de payer pour ces services. En conséquence, le client a bloqué toutes les inscriptions à de nouveaux comptes à partir d'adresses Microsoft Outlook et Hotmail.
Cette attaque était en réalité le fait d'une entreprise frauduleuse plus importante basée au Viêt Nam, un groupe que Microsoft appelle Storm-1152.
Storm-1152 gère des sites web et des pages de réseaux sociaux illicites, vendant des comptes Microsoft frauduleux et des outils permettant de contourner les logiciels de vérification d’identité sur des plateformes technologiques bien connues. Les services de Storm-1152 servent de passerelle vers la cybercriminalité en réduisant le temps et les efforts nécessaires aux criminels pour mener une série de comportements criminels et abusifs en ligne. Au total, le groupe a créé pour la vente environ 750 millions de comptes Microsoft frauduleux, ce qui lui a rapporté des millions de dollars en revenus illicites et a coûté encore plus cher aux entreprises dans la lutte contre ces activités criminelles.
Il s'avère que de nombreux groupes utilisaient les comptes Storm-1152 pour se livrer à des actes de ransomware, de vol de données et d'extorsion Octo Tempest, Storm-0252, Storm-0455, et bien d’autres. Ses activités de vente de comptes en ont fait l'un des plus grands fournisseurs de services de lutte contre la cybercriminalité en ligne.
Microsoft suivait l'augmentation de cette activité malveillante depuis 2022, en augmentant l'utilisation d'algorithmes d'apprentissage automatique pour prévenir et détecter les modèles observés pour la création de ces comptes frauduleux. Toutefois, le printemps 2023 a marqué un point d'inflexion en raison de l'abus croissant des plateformes de Microsoft et de ses partenaires. Une action plus agressive s'imposait et une équipe inter-fonctionnelle au sein de Microsoft et avec notre partenaire Arkose Labs a été constituée.
Cet effort coordonné a permis à la Digital Crimes Unit (DCU) de Microsoft d'engagerla premièreaction en justice en décembre 2023 pour saisir et fermer les sites web que Storm-1152 utilisait pour vendre ses services. Immédiatement après cette action, nous avons observé une baisse d'environ 60 % du nombre d'inscriptions. Cette diminution correspond étroitement aux 60 % ou plus d'inscriptions que nos algorithmes ou partenaires ont ensuite identifiées comme étant abusives et que nous avons ensuite suspendues des services Microsoft. Le 23 juillet, nous avons intenté une deuxième action civile pour perturber les nouvelles infrastructures que le groupe avait tenté de mettre en place à la suite de notre action en justice de décembre.
Ce rapport sur les menaces émergentes passe en revue les coulisses de l'action et souligne l'importance de la collaboration entre les différents secteurs d'activité pour lutter contre les cyber-menaces. Cette affaire illustre la manière dont l'industrie peut utiliser les voies légales pour dissuader d'autres groupes et assurer la sécurité des internautes. Elle montre également l'importance des perturbations permanentes et la manière dont les actions en justice restent une méthode efficace contre les cybercriminels, même lorsqu'ils changent de tactique. En fin de compte, aucune opération n'est unique.
Suivez la Sécurité Microsoft