[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/fr/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  French
* [English](https://unit42.paloaltonetworks.com/cloud-based-gift-card-fraud-campaign/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/cloud-based-gift-card-fraud-campaign/)
* [French](https://unit42.paloaltonetworks.com/fr/cloud-based-gift-card-fraud-campaign/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research")
* [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/ "Recherche sur les menaces")
* [Cybercrime](https://unit42.paloaltonetworks.com/fr/category/cybercrime-fr/ "Cybercrime")  
  [Cybercrime](https://unit42.paloaltonetworks.com/fr/category/cybercrime-fr/)

# Jingle Thief : Au cœur d'une campagne de fraude à la carte-cadeau centrée sur le cloud

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 13 minutes de lecture  
Related Products  
[Cortex](https://unit42.paloaltonetworks.com/fr/product-category/cortex-fr/ "Cortex")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/fr/product-category/unit-42-incident-response-fr/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Par:
  
  * [Stav Setty](https://unit42.paloaltonetworks.com/fr/author/stav-setty/)
  * [Shachar Roitman](https://unit42.paloaltonetworks.com/fr/author/shachar-roitman/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publié:22 octobre 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Catégories
  
  * [Cybercrime](https://unit42.paloaltonetworks.com/fr/category/cybercrime-fr/)
  * [Études sur la cybersécurité du cloud](https://unit42.paloaltonetworks.com/fr/category/cloud-cybersecurity-research-fr/)
  * [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Tags:
  
  * [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/fr/tag/cl%e2%80%91cri%e2%80%911032-fr/)
  * [Microsoft](https://unit42.paloaltonetworks.com/fr/tag/microsoft-fr/)
  * [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/)
  * [Smishing](https://unit42.paloaltonetworks.com/fr/tag/smishing-fr/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/fr/cloud-based-gift-card-fraud-campaign/?pdf=download&lg=fr&_wpnonce=0e33cfdd78 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/fr/cloud-based-gift-card-fraud-campaign/?pdf=print&lg=fr&_wpnonce=0e33cfdd78 "Click here to print")

Partager![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Jingle%20Thief%20:%20Au%20cœur%20d'une%20campagne%20de%20fraude%20à%20la%20carte-cadeau%20centrée%20sur%20le%20cloud&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fcloud-based-gift-card-fraud-campaign%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fcloud-based-gift-card-fraud-campaign%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fcloud-based-gift-card-fraud-campaign%2F&title=Jingle%20Thief%20:%20Au%20cœur%20d'une%20campagne%20de%20fraude%20à%20la%20carte-cadeau%20centrée%20sur%20le%20cloud "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fcloud-based-gift-card-fraud-campaign%2F&text=Jingle%20Thief%20:%20Au%20cœur%20d'une%20campagne%20de%20fraude%20à%20la%20carte-cadeau%20centrée%20sur%20le%20cloud "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fcloud-based-gift-card-fraud-campaign%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Jingle%20Thief%20:%20Au%20cœur%20d'une%20campagne%20de%20fraude%20à%20la%20carte-cadeau%20centrée%20sur%20le%20cloud%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fcloud-based-gift-card-fraud-campaign%2F "Share in Mastodon")

## Synthèse

Nous avons enquêté sur une campagne menée par des acteurs de la menace motivés par le gain financier, opérant depuis le Maroc. Nous avons baptisé cette campagne \<\< Jingle Thief \>\> en raison du mode opératoire des attaquants, qui consiste à commettre des fraudes à la carte-cadeau pendant les périodes de fêtes. Les attaquants de Jingle Thief utilisent l'hameçonnage (phishing) et l'hameçonnage par SMS (smishing) pour dérober des identifiants afin de compromettre les organisations qui émettent des cartes-cadeaux. Leurs opérations ciblent principalement des entreprises mondiales des secteurs de la vente au détail et des services à la consommation. Une fois qu'ils ont accédé à une organisation, ils cherchent à obtenir le type et le niveau d'accès nécessaires pour émettre des cartes-cadeaux non autorisées.

L'activité liée à cette campagne est suivie par l'Unit 42 sous l'identifiant de cluster CL‑CRI‑1032. Les acteurs de la menace derrière cette activité ciblent des organisations qui s'appuient principalement sur des services et une infrastructure basés sur le cloud. Ils exploitent ensuite les fonctionnalités de Microsoft 365 pour mener des reconnaissances, maintenir une persistance à long terme et exécuter des fraudes à la carte-cadeau à grande échelle. Nous estimons, avec une confiance modérée, que le cluster d'activités que nous suivons sous le nom de CL-CRI-1032 recoupe l'activité d'acteurs de la menace publiquement connus sous les noms d'Atlas Lion et[STORM-0539](https://news.microsoft.com/wp-content/uploads/prod/sites/626/2024/05/Cyber_Signals_Issue_7_May_2024-2.pdf).

Ce qui rend l'acteur de la menace derrière cette activité particulièrement dangereux, c'est sa capacité à maintenir une présence au sein des organisations pendant de longues périodes, parfois plus d'un an. Pendant ce temps, il acquiert une connaissance approfondie de l'environnement, y compris la manière d'accéder aux infrastructures critiques, ce qui rend la détection et la remédiation particulièrement difficiles. En avril et mai 2025, l'acteur de la menace derrière la campagne Jingle Thief a lancé une vague d'attaques coordonnées contre plusieurs entreprises mondiales.

Cet article présente une analyse de bout en bout du cycle de vie de la campagne Jingle Thief, basée sur la télémétrie et les détections d'incidents réels. Nous offrons une vision claire des méthodes impliquées dans cette activité et des conseils pratiques pour atténuer les menaces basées sur l'identité (attaques ciblant les comptes utilisateurs et les identifiants) dans les environnements cloud. Alors que l'identité remplace de plus en plus le périmètre traditionnel, la compréhension de campagnes comme Jingle Thief est essentielle pour sécuriser l'infrastructure d'entreprise moderne.

Cette activité a été identifiée grâce à des anomalies comportementales détectées par[Cortex User Entity Behavior Analytics (UEBA)](https://www.paloaltonetworks.com/cyberpedia/what-is-user-entity-behavior-analytics-ueba) et[Identity Threat Detection and Response (ITDR)](https://www.paloaltonetworks.com/resources/techbriefs/identity-threat-detection-and-response-module). Les clients sont mieux protégés contre cette activité grâce au nouveau module Cortex[Advanced Email Security](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Cortex-Advanced-Email-Security-module-overview).

Si vous pensez avoir été compromis ou si vous avez une question urgente, contactez l'[équipe d'intervention sur incident de l'Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| Sujets connexes de l'Unit 42 | [Ingénierie sociale](https://unit42.paloaltonetworks.com/fr/tag/social-engineering-fr/), [hameçonnage](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/) |
|------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Qui est derrière la campagne Jingle Thief ?

Nous estimons avec une confiance modérée que la campagne Jingle Thief a été créée par des attaquants basés au Maroc, motivés par le gain financier et actifs depuis 2021. Leurs opérations ciblent principalement des entreprises mondiales des secteurs de la vente au détail et des services à la consommation. Bien qu'elle ne soit pas affiliée à un État-nation, l'activité que nous suivons sous le nom de CL‑CRI‑1032 comprend des tactiques avancées, de la persistance et une concentration opérationnelle.

Contrairement aux acteurs de la menace qui s'appuient sur des logiciels malveillants courants ou l'exploitation des terminaux (endpoints), les attaquants derrière CL‑CRI‑1032 opèrent presque exclusivement dans des environnements cloud une fois qu'ils ont obtenu des identifiants par hameçonnage. Ils exploitent l'infrastructure cloud pour usurper l'identité d'utilisateurs légitimes, obtenir un accès non autorisé à des données sensibles et commettre des fraudes à la carte-cadeau à grande échelle.

## Anatomie de la campagne Jingle Thief

Au cours d'une campagne que nous avons observée, les acteurs de la menace ont maintenu leur accès pendant environ 10 mois et compromis plus de 60 comptes utilisateurs au sein d'une seule entreprise mondiale. L'activité impliquait l'utilisation de services Microsoft 365, notamment SharePoint, OneDrive, Exchange et Entra ID. Cela a démontré un haut degré d'adaptabilité et de patience opérationnelle. La détection de cette approche nécessite une observation attentive des actions des adversaires sur une longue période. Les acteurs de la menace derrière la campagne Jingle Thief alignent souvent leur activité sur les périodes de vacances, intensifiant leurs opérations pendant les périodes de réduction des effectifs et d'augmentation des dépenses en cartes-cadeaux.

Ayant obtenu l'accès initial, les acteurs de la menace ont effectué une reconnaissance pour cartographier l'environnement, se sont déplacés latéralement pour accéder à des zones plus sensibles et ont identifié des opportunités d'exécuter une fraude financière à grande échelle. La figure 1 illustre le cycle de vie de l'attaque de bout en bout dans Microsoft 365, soulignant comment les acteurs de la menace sont passés d'une entrée basée sur l'hameçonnage à un accès persistant via l'enregistrement d'appareils.
![Séquence d'icônes représentant la chaîne d'attaque : Accès Initial illustre le phishing et le smishing visant les identifiants cloud ; Reconnaissance Cloud consiste en l'exploration de SharePoint et OneDrive à la recherche de renseignements sur les cartes cadeaux ; Phishing Interne représente l'envoi d'e-mails de phishing en interne ; Règles de Boîte de Réception incluent le transfert d'e-mails vers des expéditeurs externes ; Évasion des Défenses illustre le déplacement des e-mails de phishing vers les éléments supprimés, Enregistrement d'Appareil présente la modification des méthodes d'authentification](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/FR_Jingle-Thief.png) Figure 1. Chaîne d'attaque par hameçonnage de Jingle Thief dans Microsoft 365.

L'étape finale de l'attaque, l'enregistrement de l'appareil, crée une tête de pont que les acteurs de la menace exploitent pour émettre des cartes-cadeaux, qu'ils utilisent ensuite à des fins lucratives.

### **Pourquoi les cartes-cadeaux ? La cible de choix**

Les cartes-cadeaux sont très attrayantes pour les acteurs motivés par le gain financier en raison de leur facilité d'utilisation et de leur monétisation rapide. Les acteurs de la menace revendent les cartes-cadeaux sur des forums du marché gris à des tarifs réduits, permettant un flux de trésorerie quasi instantané.

D'autres facteurs qui rendent les cartes-cadeaux attrayantes incluent :

* Peu d'informations personnelles requises pour leur utilisation
* Difficiles à tracer, ce qui rend la fraude plus difficile à investiguer ou à recouvrer
* Largement acceptées, souvent indiscernables d'une utilisation légitime
* Utiles pour le blanchiment d'argent à faible risque, en particulier entre différentes juridictions
* Fréquemment émises via des systèmes avec des contrôles d'accès faibles, des autorisations internes larges et une surveillance ou une journalisation limitée

Les environnements de vente au détail sont particulièrement vulnérables à ce type d'attaque, car les systèmes de cartes-cadeaux sont souvent accessibles à un large éventail d'utilisateurs internes, tels que les employés de magasin. Ces systèmes peuvent prendre en charge plusieurs fournisseurs ou programmes, ce qui rend les voies d'accès plus larges et plus difficiles à contrôler.

La fraude à la carte-cadeau combine furtivité, rapidité et scalabilité, surtout lorsqu'elle est associée à un accès à des environnements cloud où résident les flux d'émission. Pour exploiter ces systèmes, les acteurs de la menace ont besoin d'accéder à la documentation et aux communications internes. Ils peuvent s'en assurer en volant des identifiants et en maintenant une présence discrète et persistante dans les environnements Microsoft 365 des organisations ciblées qui fournissent des services de cartes-cadeaux.

Dans la campagne que nous avons observée, les attaquants ont fait des tentatives d'accès répétées contre plusieurs applications d'émission de cartes-cadeaux. Ils ont essayé d'émettre des cartes de grande valeur à travers différents programmes afin de les monétiser, et peut-être d'utiliser les cartes comme garantie dans des schémas de blanchiment d'argent --- transformant ainsi le vol numérique en espèces intraçables ou en prêts à court terme. Ces opérations ont été mises en scène de manière à minimiser la journalisation et les traces forensiques, réduisant ainsi les chances de détection rapide.

### **Des attaques hautement ciblées et personnalisées**

Les acteurs de la menace derrière la campagne Jingle Thief investissent massivement dans la reconnaissance avant de lancer des attaques. Ils collectent des renseignements sur chaque cible, y compris l'image de marque, les portails de connexion, les modèles d'e-mails et les conventions de nommage de domaine. Cela leur permet de créer un contenu d'hameçonnage très convaincant qui semble authentique à la fois pour les utilisateurs et les outils de sécurité.

Les URL d'hameçonnage incluent souvent le nom de l'organisation, un outil ou un logiciel tiers de confiance, et des pages de destination qui imitent fidèlement les écrans de connexion légitimes. Cette approche d'ingénierie sociale hautement personnalisée augmente la probabilité de compromission et met en évidence l'utilisation par les acteurs de techniques sophistiquées.

La figure 2 montre une page d'hameçonnage d'identifiants conçue par les acteurs de la menace pour usurper l'identité d'un portail de connexion Microsoft 365 légitime, adaptée à l'image de marque de l'organisation victime.
![Capture d'écran d'une interface d'authentification (ou "de connexion") affichant les champs "Identifiant" et "Mot de passe", ainsi que les boutons "Connexion", "Mot de passe oublié" et "Changer de mot de passe".](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-537457-161721-2.png) Figure 2. Fausse page de connexion Microsoft 365 adaptée à l'organisation cible.

### **Accès initial : hameçonnage et hameçonnage par SMS pour obtenir des identifiants cloud**

Les acteurs de la menace derrière la campagne Jingle Thief commencent généralement leurs opérations par des attaques d'hameçonnage ou de smishing (hameçonnage par SMS) personnalisées. Ces messages attirent les victimes vers de faux portails de connexion Microsoft 365 qui imitent les pages de connexion légitimes. Certains leurres usurpent l'identité d'organisations à but non lucratif ou non gouvernementales (ONG), probablement pour donner une apparence de crédibilité et augmenter l'engagement des victimes.

Notamment, de nombreux messages sont délivrés à l'aide de scripts d'envoi d'e-mails PHP auto-hébergés, souvent envoyés depuis des serveurs WordPress compromis ou détournés, ce qui masque l'origine des attaquants et améliore la délivrabilité.

Les acteurs de la menace emploient également un formatage d'URL trompeur, tel que :

https://organization\[.\]com@malicious.cl\[/\]workspace

Bien que l'URL ci-dessus semble pointer vers le domaine légitime de l'organisation (organisation.com), les navigateurs interprètent tout ce qui précède le @ comme des informations d'identification utilisateur, et naviguent en fait vers le domaine qui le suit (malicious.cl). Cette tactique aide à déguiser la véritable destination du lien et augmente la probabilité que les victimes cliquent.

Après avoir collecté des identifiants dans la campagne que nous avons observée, les attaquants se sont authentifiés directement auprès de Microsoft 365 et ont commencé à naviguer dans l'environnement, sans qu'aucun logiciel malveillant ne soit nécessaire. La figure 3 montre une tentative de smishing utilisée pour collecter des identifiants, capturée à partir d'un journal d'envoi d'e-mails PHP malveillant de l'infrastructure des attaquants. Le message provenait d'une adresse IP marocaine et était envoyé à une passerelle SMS de Verizon (vtext.com).
![Capture d'écran d'un en-tête d'e-mail affichant divers champs de métadonnées tels que la date, l'objet et les informations sur le serveur, indiquant l'utilisation des systèmes d'exploitation Microsoft Windows et Linux. Deux sections sont mises en évidence par des cadres rouges.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-267377-161503-3.png) Figure 3. Hameçonnage d'identifiants par smishing, journalisé depuis l'infrastructure des attaquants.

### **Reconnaissance dans le cloud : exploration de SharePoint et OneDrive à la recherche d'informations sur les cartes-cadeaux**

Après l'accès initial, les attaquants derrière Jingle Thief effectuent une reconnaissance approfondie au sein de l'environnement Microsoft 365, en se concentrant particulièrement sur SharePoint et OneDrive. Ces services contiennent fréquemment de la documentation interne relative aux opérations commerciales, aux processus financiers et aux flux de travail informatiques.

Les acteurs de la menace recherchent :

* Les flux d'émission de cartes-cadeaux
* Les exports ou instructions du système de tickets
* Les guides de configuration et d'accès VPN
* Les feuilles de calcul ou outils internes utilisés pour émettre ou suivre les cartes-cadeaux
* Les machines virtuelles organisationnelles, les environnements Citrix

La figure 4 montre les fichiers SharePoint auxquels les acteurs de la menace ont accédé après la compromission du compte, révélant leur concentration sur la documentation interne liée aux flux de travail des cartes-cadeaux et à l'infrastructure d'accès à distance.
![Capture d'écran affichant une liste de liens hypertextes et de fichiers de documents.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-543564-161721-4.png) Figure 4. Fichiers SharePoint internes consultés par Jingle Thief après la compromission.

Plutôt que d'élever leurs privilèges, les acteurs de la menace développent une connaissance de la situation en accédant aux données facilement disponibles sur les utilisateurs compromis. Cette approche discrète aide à échapper à la détection tout en préparant le terrain pour de futures fraudes.

### **Hameçonnage interne pour les mouvements latéraux**

Au lieu de déployer des logiciels malveillants ou des frameworks de post-exploitation, Jingle Thief s'appuie sur l'hameçonnage interne pour étendre sa présence au sein des environnements cibles. Lors d'une tentative d'attaque contre l'un de nos clients, après avoir compromis le compte Microsoft 365 d'un utilisateur, les attaquants ont envoyé des e-mails d'hameçonnage depuis le compte légitime à du personnel au sein de la même organisation. Ces messages imitaient des notifications de service informatique ou des mises à jour de tickets, tirant souvent parti des informations recueillies dans la documentation interne ou les communications précédentes pour paraître légitimes.

Leurres courants :

* Fausses alertes ServiceNow : \<\< *INCIDENT REQ07672026 a été complété* \>\>
* Notifications d'accès informatique : \<\< *Avis d'inactivité du compte ServiceNow* \>\>
* Invites d'approbation génériques : \<\< *Incident en attente de votre examen* \>\>

Ces e-mails renvoient vers de faux portails de connexion arborant l'identité de l'organisation, exploitant la confiance interne pour échapper aux soupçons et se propager latéralement.

La figure 5 montre un e-mail d'hameçonnage interne envoyé depuis un compte compromis, usurpant une notification d'inactivité de ServiceNow pour inciter les utilisateurs à saisir leurs identifiants.
![Une capture d'écran d'un email provenant de ServiceNow, intitulé « ServiceNow Account Inactivity Notice », alertant le destinataire qu'une inactivité a été détectée sur son compte et lui demandant de vérifier l'activité de son compte sous 48 heures afin d'éviter sa désactivation. Certaines informations sont masquées pour des raisons de confidentialité.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-548046-161721-5.png) Figure 5. E-mail d'hameçonnage interne imitant une notification ServiceNow.

### **Contrôler la boîte de réception pour une exfiltration silencieuse d'e-mails**

Pour surveiller passivement les communications internes, les attaquants responsables de la campagne Jingle Thief créent souvent des règles de boîte de réception pour transférer automatiquement les e-mails vers des adresses contrôlées par l'attaquant.

Ils surveillent :

* Les approbations de cartes-cadeaux
* Les flux financiers
* La billetterie informatique ou les modifications de compte

Cette approche réduit le besoin d'interaction active de l'attaquant et aide à maintenir la furtivité. La figure 6 montre une alerte signalant la création d'une règle de transfert de boîte de réception malveillante, qui est l'une des tactiques furtives employées par ces acteurs de la menace pour surveiller les communications internes.
![Capture d'écran d'une alerte de sécurité de XDR Analytics indiquant une « Règle de transfert de la boîte de réception Exchange configurée », identifiée comme une Menace sur l'identité.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-551424-161721-6.png) Figure 6. Alerte Cortex XDR montrant une règle de transfert automatique d'e-mails configurée par les acteurs de la menace.

### **Activité e-mail furtive : se cacher à la vue de tous**

Pour couvrir leurs traces, les attaquants gèrent activement les dossiers de la boîte aux lettres :

* Déplacement immédiat des e-mails d'hameçonnage envoyés des Éléments envoyés vers les Éléments supprimés
* Déplacement des réponses des utilisateurs de la Boîte de réception vers les Éléments supprimés

Cela garantit que les victimes ne verront pas les messages d'hameçonnage ou les réponses, retardant la découverte à la fois par les victimes et les défenseurs.

Les journaux d'audit Exchange de la figure 7 montrent les attaquants déplaçant les réponses aux e-mails d'hameçonnage du dossier Boîte de réception vers le dossier Éléments supprimés.
![Capture d'écran d'une boîte de réception affichant plusieurs messages ayant pour objet 'Automatic reply: INCIDENT \[Série de chiffres\] has been completed', provenant tous de l'expéditeur 'MoveToDeclassifiedItems' et situés dans le dossier 'Boîte de réception'.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-554038-161721-7.png) Figure 7. Éléments déplacés de la Boîte de réception vers les Éléments supprimés.

### **Dominer les appareils non autorisés pour la persistance**

La plupart des intrusions que nous avons observées dans la campagne Jingle Thief reposaient sur des identifiants volés ou des jetons de session pour un accès temporaire. Cependant, les acteurs ont également démontré des techniques pour établir une persistance à plus long terme au sein des environnements compromis.

Dans certaines intrusions, les acteurs de la menace ont pris le contrôle de l'infrastructure d'identité en détournant les mécanismes légitimes de libre-service utilisateur et d'enregistrement d'appareils dans Microsoft Entra ID. Ces tactiques leur ont permis de maintenir l'accès même après la réinitialisation des mots de passe ou la révocation des sessions.

Les tactiques comprennent :

* L'enregistrement d'applications d'authentification frauduleuses pour contourner le MFA (authentification multifacteur)
* La réinitialisation des mots de passe via les flux de libre-service
* L'enrôlement d'appareils contrôlés par l'attaquant dans Entra ID

La figure 8 montre l'interface utilisateur pour enregistrer un appareil dans Microsoft Entra ID à l'aide de l'application Authenticator. Les attaquants ont détourné ce processus légitime pour enrôler silencieusement des appareils non autorisés et maintenir un accès résistant au MFA.
![Capture d'écran de l'écran de prise en main de l'application Microsoft Authenticator, avec une illustration montrant une personne et un chat à côté d'un appareil mobile affichant des fonctionnalités de sécurité. On y trouve les options « Ajouter un compte » ainsi que des liens pour « Commencer la récupération » et pour vérifier si l'utilisateur dispose déjà d'une sauvegarde.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-556794-161721-8.png) Figure 8. Flux d'enregistrement d'appareil dans Microsoft Entra ID.

L'objectif ultime de ces diverses tactiques -- hameçonnage, contrôle de la boîte de réception, exfiltration d'e-mails et enregistrement d'appareils non autorisés -- est d'obtenir et de monétiser des cartes-cadeaux à grande échelle.

## Remonter aux racines marocaines de Jingle Thief

Les activités de la campagne que nous avons observées provenaient presque exclusivement d'adresses IP géolocalisées au Maroc. À travers les incidents, les journaux Microsoft 365 ont montré des empreintes d'appareils et des comportements de connexion récurrents associés à ces adresses IP. Contrairement à de nombreux acteurs qui se cachent derrière des VPN, ces acteurs de la menace n'ont souvent fait aucune tentative pour masquer leur origine, et n'ont que parfois utilisé Mysterium VPN lors de l'accès aux comptes compromis.

Les métadonnées du numéro de système autonome (ASN) des connexions correspondaient également de manière cohérente aux fournisseurs de télécommunications marocains, notamment :

* MT-MPLS
* ASMedi
* MAROCCONNECT

En plus de l'infrastructure IP et ASN, Jingle Thief réutilise des structures de domaine et d'URL distinctives à travers les campagnes. Ces schémas récurrents dans la dénomination de domaine et l'infrastructure soutiennent davantage l'attribution à un groupe de menace basé au Maroc.

## Conclusion

La campagne Jingle Thief démontre une concentration claire sur les systèmes d'émission de cartes-cadeaux des grands détaillants. Les attaquants ont ciblé plusieurs applications d'émission pour générer des cartes de grande valeur, probablement pour les revendre sur les marchés gris, ou comme actifs fongibles dans des chaînes de blanchiment d'argent. Les systèmes de cartes-cadeaux sont souvent sous-surveillés et largement accessibles en interne, ce qui en fait une extension attrayante des attaques basées sur l'identité : en compromettant les bons comptes, les acteurs de la menace peuvent émettre et voler des cartes-cadeaux, tout en ne laissant presque aucune trace de leurs opérations malveillantes.

Le cluster d'activité derrière la campagne Jingle Thief recoupe l'activité d'acteurs de la menace publiquement connus sous le nom d'Atlas Lion. Ce cluster --- suivi par l'Unit 42 sous le nom de CL-CRI-1032 --- privilégie l'abus d'identité aux logiciels malveillants, et exploite les services cloud de confiance plutôt que la compromission des terminaux. Leurs campagnes soulignent comment les attaquants peuvent opérer entièrement dans des environnements cloud, abusant des fonctionnalités légitimes pour l'hameçonnage, la persistance et la fraude.

En comprenant les tactiques utilisées dans la campagne Jingle Thief, les défenseurs peuvent mieux prioriser la surveillance basée sur l'identité et s'adapter à la transition de l'industrie vers le traitement de l'identité comme nouveau périmètre de sécurité. Comprendre le comportement des utilisateurs, les schémas de connexion et l'abus d'identité est de plus en plus essentiel pour une détection et une réponse précoces.

Les clients de Palo Alto Networks sont mieux protégés contre cette activité avec le nouveau module Cortex[Advanced Email Security](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Cortex-Advanced-Email-Security-module-overview), ainsi que Cortex[UEBA](https://www.paloaltonetworks.com/cyberpedia/what-is-user-entity-behavior-analytics-ueba) et[ITDR](https://www.paloaltonetworks.com/resources/techbriefs/identity-threat-detection-and-response-module).

Si vous pensez avoir été compromis ou si vous avez une question urgente, contactez l'[équipe d'intervention sur incident de l'Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) ou appelez :

* Amérique du Nord : Numéro gratuit : +1 (866) 486-4842 (866.4.UNIT42)
* Royaume-Uni : +44.20.3743.3660
* Europe et Moyen-Orient : +31.20.299.3130
* Asie : +65.6983.8730
* Japon : +81.50.1790.0200
* Australie : +61.2.4062.7950
* Inde : 00080005045107

Palo Alto Networks a partagé ces découvertes avec les autres membres de la Cyber Threat Alliance (CTA). Les membres de la CTA utilisent ces renseignements pour déployer rapidement des protections à leurs clients et pour perturber systématiquement les cyberacteurs malveillants. En savoir plus sur la[Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicateurs de compromission

**Infrastructure marocaine (Signal d'attribution)**

* 105\.156.109\[.\]227
* 105\.156.234\[.\]139
* 105\.157.86\[.\]136
* 105\.158.226\[.\]49
* 105\.158.237\[.\]165
* 160\.176.128\[.\]242
* 160\.178.201\[.\]89
* 160\.179.102\[.\]157
* 196\.64.165\[.\]160
* 196\.65.139\[.\]51
* 196\.65.146\[.\]114
* 196\.65.172\[.\]48
* 196\.65.237\[.\]97
* 196\.74.125\[.\]243
* 196\.74.183\[.\]81
* 196\.77.47\[.\]232
* 196\.89.141\[.\]80
* 41\.141.201\[.\]19
* 41\.250.180\[.\]114
* 41\.250.190\[.\]104

**Organisations ASN associées (Géolocalisées au Maroc)**

* MT-MPLS
* ASMedi
* MAROCCONNECT

**Infrastructure américaine (Hôtes proxy potentiels ou compromis)**

* 70\.187.192\[.\]236
* 72\.49.91\[.\]23

**Schémas d'URL d'hameçonnage**

* hxxps://\*.com.ng/\*\[brand-name\].com/home/
* hxxps://\*.\[brand-name\].servicenow.\*/\*access
* hxxps://\[brand-name\].com@\*.\*/portal/
* hxxps://\[brand-name\].com@\*.\*/workspace
* hxxps://\*/home
* hxxps://\*/workspace/home

## Ressources supplémentaires

* [Cyber Signals: Into the Lion's Den](https://news.microsoft.com/wp-content/uploads/prod/sites/626/2024/05/Cyber_Signals_Issue_7_May_2024-2.pdf) -- Microsoft
* [Threat Actors Target Gift Card Issuing Systems](https://intel471.com/blog/threat-actors-target-gift-card-issuing-systems) -- Intel471

## Alertes Cortex XDR/XSIAM sur l'activité Jingle Thief

Le tableau 1 montre les alertes Cortex pour cette activité, en utilisant Identity Analytics, y compris les indicateurs de compromission comportementaux (BIOC) et le module ITDR.

|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|---------------------------------------------------|-------------------------------------------------------------------------------------|
| **Nom de l'alerte**                                                                                                                                                                                                                            | **Source de l'alerte**                            | **Technique MITRE ATT\&CK**                                                         |
| [Règle de transfert de boîte de réception Exchange configurée](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/Exchange-inbox-forwarding-rule-configured)                             | XDR Analytics BIOC, Module Identity Threat (ITDR) | Dissimulation d'artefacts : Règles de masquage d'e-mails (T1564.008)                |
| [Utilisateur a déplacé des messages envoyés Exchange vers les éléments supprimés](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/User-moved-Exchange-sent-messages-to-deleted-items) | XDR Analytics, Module Identity Threat (ITDR)      | Suppression d'indicateurs : Effacer les données de la boîte aux lettres (T1070.008) |
| [Première connexion depuis un pays dans l'organisation](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/First-connection-from-a-country-in-organization)                              | XDR Analytics BIOC, Identity Analytics            | Compromission de comptes (T1586)                                                    |
| [Premier accès SSO depuis un ASN dans l'organisation](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/First-connection-from-a-country-in-organization)                                | XDR Analytics BIOC, Identity Analytics            | Comptes valides : Comptes de domaine (T1078.002)                                    |
| [Voyageur impossible - SSO](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/Impossible-traveler-SSO)                                                                                  | XDR Analytics, Identity Analytics                 | Compromission de comptes (T1586)                                                    |
| [Un utilisateur s'est connecté depuis un nouveau pays](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/A-user-connected-from-a-new-country)                                           | XDR Analytics BIOC, Identity Analytics            | Compromission de comptes (T1586)                                                    |
| [Premier accès SSO depuis un ASN pour l'utilisateur](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/First-SSO-access-from-ASN-for-user)                                              | XDR Analytics BIOC, Identity Analytics            | Comptes valides : Comptes de domaine (T1078.002)                                    |
| [Un utilisateur s'est connecté à un VPN depuis un nouveau pays](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/A-user-connected-to-a-VPN-from-a-new-country)                         | XDR Analytics BIOC, Identity Analytics            | Compromission de comptes (T1586)                                                    |
| [Accès VPN avec un système d'exploitation anormal](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/VPN-access-with-an-abnormal-operating-system)                                      | XDR Analytics BIOC, Identity Analytics            | Comptes valides : Comptes de domaine (T1078.002)                                    |
| [Premier accès VPN depuis un ASN dans l'organisation](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/First-VPN-access-from-ASN-in-organization)                                      | XDR Analytics BIOC, Identity Analytics            | Comptes valides : Comptes de domaine (T1078.002)                                    |
| [Premier accès à une ressource SSO dans l'organisation](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/First-SSO-Resource-Access-in-the-Organization)                                | XDR Analytics BIOC, Identity Analytics            | Comptes valides : Comptes de domaine (T1078.002)                                    |
| [Accès SSO suspect depuis un ASN](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/Suspicious-SSO-access-from-ASN)                                                                     | XDR Analytics BIOC, Identity Analytics            | Comptes valides : Comptes de domaine (T1078.002)                                    |
| [Une connexion possiblement risquée à Azure](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/A-possible-risky-login-to-Azure)                                                         | XDR Analytics BIOC, Identity Analytics            | Compromission de comptes (T1586)                                                    |
| [Utilisateur a tenté de se connecter depuis un pays suspect](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/User-attempted-to-connect-from-a-suspicious-country)                     | XDR Analytics BIOC, Identity Analytics            | Compromission de comptes (T1586)                                                    |
| [SSO avec un nouveau système d'exploitation](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/SSO-with-new-operating-system)                                                           | XDR Analytics BIOC, Identity Analytics            | Comptes valides : Comptes de domaine (T1078.002)                                    |
| [Téléchargements massifs de fichiers depuis un service SaaS](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/Massive-file-downloads-from-SaaS-service)                                | XDR Analytics, Module Identity Threat (ITDR)      | Données depuis le stockage cloud (T1530)                                            |

Retour en haut de page

### Étiquettes

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/fr/tag/cl%e2%80%91cri%e2%80%911032-fr/ "CL‑CRI‑1032")
* [Microsoft](https://unit42.paloaltonetworks.com/fr/tag/microsoft-fr/ "Microsoft")
* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")
* [Smishing](https://unit42.paloaltonetworks.com/fr/tag/smishing-fr/ "smishing")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research") [SuivantQuand l'IA a trop bonne mémoire : abus de la persistance des agents](https://unit42.paloaltonetworks.com/fr/indirect-prompt-injection-poisons-ai-longterm-memory/ "Quand l’IA a trop bonne mémoire : abus de la persistance des agents")

### SOMMAIRE

* 

### Sur le même thème

* [Bulletin sécurité : Hausse du cyber-risque lié à l'Iran en 2026 (mis à jour le 17 avril)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/ "article - table of contents")
* [Briefing sécurité : un stratagème de recrutement usurpe l'identité de l'équipe d'acquisition des talents de Palo Alto Networks](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [Les Campagnes de l'ombre : Révélation d'un espionnage mondial](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/ "article - table of contents")

## Associé Ressources

![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
[Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 23 avril 2026 [#### L'IA peut-elle s'attaquer au cloud ? Enseignements tirés de la construction d'un système multi-agents offensif autonome dans le cloud](https://unit42.paloaltonetworks.com/fr/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/fr/tag/ai/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/fr/tag/cloud/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/fr/tag/data-exfiltration-fr/ "data exfiltration")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/autonomous-ai-cloud-attacks/ "L’IA peut-elle s’attaquer au cloud ? Enseignements tirés de la construction d’un système multi-agents offensif autonome dans le cloud")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 6 février 2026 [#### Une technique inédite pour détecter les opérations d'acteurs de la menace dans le cloud](https://unit42.paloaltonetworks.com/fr/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/fr/tag/api/ "API")

* [IAM](https://unit42.paloaltonetworks.com/fr/tag/iam-fr/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/fr/tag/mitre-fr/ "MITRE")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/tracking-threat-groups-through-cloud-logging/ "Une technique inédite pour détecter les opérations d’acteurs de la menace dans le cloud")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/fr/category/insights-fr/) 29 janvier 2026 [#### Comprendre la cybermenace russe pesant sur les Jeux Olympiques d'hiver de 2026](https://unit42.paloaltonetworks.com/fr/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/fr/tag/ai/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/fr/tag/iot/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/fr/tag/russia/ "Russia")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/russian-cyberthreat-2026-winter-olympics/ "Comprendre la cybermenace russe pesant sur les Jeux Olympiques d'hiver de 2026")  
  ![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 20 janvier 2026 [#### DNS OverDoS : Les points de terminaison privés sont-ils trop privés ?](https://unit42.paloaltonetworks.com/fr/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/fr/tag/microsoft-azure-fr/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/fr/tag/networking/ "networking")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS : Les points de terminaison privés sont-ils trop privés ?")  
  ![Pictorial representation of 01flip ransomware written in Rust. Digital artwork of a pixelated U.S. dollar bill disintegrating into small blocks against a blue data matrix background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/05_Ransomware_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 10 décembre 2025 [#### 01flip : un ransomware multi-plateforme écrit en langage Rust](https://unit42.paloaltonetworks.com/fr/new-ransomware-01flip-written-in-rust/)

* [Bitcoin](https://unit42.paloaltonetworks.com/fr/tag/bitcoin-fr/ "Bitcoin")

* [CL-CRl-103](https://unit42.paloaltonetworks.com/fr/tag/cl-crl-103/ "CL-CRl-103")

* [Cryptocurrency](https://unit42.paloaltonetworks.com/fr/tag/cryptocurrency-fr/ "Cryptocurrency")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/new-ransomware-01flip-written-in-rust/ "01flip : un ransomware multi-plateforme écrit en langage Rust")  
  ![Pictorial representation of malicious LLMs. Close-up view of a digital wall displaying various glowing icons, representing a high-tech network interface.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/AdobeStock_1270203474-786x440.jpeg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 25 novembre 2025 [#### Une arme à double tranchant : Les LLM malveillants](https://unit42.paloaltonetworks.com/fr/dilemma-of-ai-malicious-llms/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/fr/tag/credential-harvesting-fr/ "Credential Harvesting")

* [Data exfiltration](https://unit42.paloaltonetworks.com/fr/tag/data-exfiltration-fr/ "data exfiltration")

* [LLM](https://unit42.paloaltonetworks.com/fr/tag/llm-fr/ "LLM")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/dilemma-of-ai-malicious-llms/ "Une arme à double tranchant : Les LLM malveillants")  
  ![Pictorial representation of cloud discovery with AzureHound. A digital representation of a cloud composed of blue light particles, superimposed over a blurred background of server racks in a data center.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 24 octobre 2025 [#### Cartographie des environnements cloud avec AzureHound](https://unit42.paloaltonetworks.com/fr/threat-actor-misuse-of-azurehound/)

* [Control plane](https://unit42.paloaltonetworks.com/fr/tag/control-plane-fr/ "control plane")

* [Curious Serpens](https://unit42.paloaltonetworks.com/fr/tag/curious-serpens-fr/ "Curious Serpens")

* [Data plane](https://unit42.paloaltonetworks.com/fr/tag/data-plane-fr/ "data plane")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/threat-actor-misuse-of-azurehound/ "Cartographie des environnements cloud avec AzureHound")  
  ![Pictorial representation of model namespace reuse. A vibrant digital illustration featuring a glowing cloud icon with a padlock, symbolizing cloud security technology, set against a backdrop of glowing circuit lines in blue and orange.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/05_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 3 septembre 2025 [#### Quand la réutilisation des espaces de noms met en péril l'intégrité de la supply chain de l'IA](https://unit42.paloaltonetworks.com/fr/model-namespace-reuse/)

* [Azure](https://unit42.paloaltonetworks.com/fr/tag/azure-fr/ "Azure")

* [GenAI](https://unit42.paloaltonetworks.com/fr/tag/genai-fr/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/fr/tag/google-fr/ "Google")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/model-namespace-reuse/ "Quand la réutilisation des espaces de noms met en péril l’intégrité de la supply chain de l’IA")  
  ![Pictorial representation of Unit 42 threat attribution system. Illustration featuring a white triangle centered within an abstract cosmic background of purple and blue swirls and stars.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Generic-A-1920x900-1-786x368.png)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 31 juillet 2025 [#### Le cadre d'attribution de l'Unit 42](https://unit42.paloaltonetworks.com/fr/unit-42-attribution-framework/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/fr/tag/advanced-persistent-threat-fr/ "Advanced Persistent Threat")

* [Bookworm](https://unit42.paloaltonetworks.com/fr/tag/bookworm-fr/ "Bookworm")

* [Nomenclature](https://unit42.paloaltonetworks.com/fr/tag/nomenclature-fr/ "nomenclature")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/unit-42-attribution-framework/ "Le cadre d’attribution de l’Unit 42")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Abonnez-vous aux infos d'Unit 42

## Gardez un coup d'avance sur les menaces pour évoluer en toute sérénité. Contactez-nous

Your Email

Abonnez-vous aux infos par e-mail sur les travaux de recherche Unit 42.  
L'envoi de ce formulaire implique l'acceptation de nos[Conditions d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use) et de notre [Politique de confidentialité.](https://www.paloaltonetworks.com/legal-notices/privacy)

Ce site est protégé par reCAPTCHA et est soumis à la [Politique de confidentialité](https://policies.google.com/privacy) et aux [Conditions générales](https://policies.google.com/terms) de Google.

Invalid captcha!
Je m'abonne ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produits et services

* [Plateforme de sécurité du réseau pilotée par IA](https://www.paloaltonetworks.fr/network-security)

* [Sécuriser l'IA à la conception](https://www.paloaltonetworks.fr/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.fr/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.fr/sase/ai-access-security)

* [Services de sécurité cloud (CDSS)](https://www.paloaltonetworks.fr/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.fr/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.fr/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.fr/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.fr/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Sécurité IoT d'entreprise](https://www.paloaltonetworks.fr/network-security/enterprise-device-security)

* [Sécurité IoT médical](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/industrial-ot-security)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Pare-feu nouvelle génération](https://www.paloaltonetworks.fr/network-security/next-generation-firewall)

* [Pare-feu matériels](https://www.paloaltonetworks.fr/network-security/hardware-firewall-innovations)

* [Logiciels pare-feu](https://www.paloaltonetworks.fr/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.fr/network-security/strata-cloud-manager)

* [SD-WAN pour NGFW](https://www.paloaltonetworks.fr/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.fr/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.fr/network-security/panorama)

* [Secure Access Service Edge](https://www.paloaltonetworks.fr/sase)

* [Prisma SASE](https://www.paloaltonetworks.fr/sase)

* [Accélération des applications](https://www.paloaltonetworks.fr/sase/app-acceleration)

* [Autonomous Digital Experience Management (ADEM)](https://www.paloaltonetworks.fr/sase/adem)

* [DLP d'entreprise](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.fr/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.fr/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.fr/sase/sd-wan)

* [Isolation de navigateur à distance (RBI)](https://www.paloaltonetworks.fr/sase/remote-browser-isolation)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Plateforme SecOps pilotée par IA](https://www.paloaltonetworks.fr/cortex)

* [Sécurité cloud](https://www.paloaltonetworks.fr/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Sécurité des applications](https://www.paloaltonetworks.fr/cortex/cloud/application-security)

* [Posture de sécurité dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/cloud-posture-security)

* [Sécurité du Runtime dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.fr/prisma/cloud)

* [SOC piloté par IA](https://www.paloaltonetworks.fr/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.fr/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.fr/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.fr/cortex/cortex-xpanse)

* [Services managés détection et réponse Unit 42](https://www.paloaltonetworks.fr/cortex/managed-detection-and-response)

* [XSIAM managé](https://www.paloaltonetworks.fr/cortex/managed-xsiam)

* [Sécurité des identités nouvelle génération](https://www.paloaltonetworks.fr/idira)

* [Gestion des accès privilégiés (PAM)](https://www.paloaltonetworks.fr/idira/human/privileged-access-management)

* [Gestion des identités et des accès (IAM)](https://www.paloaltonetworks.fr/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.fr/idira/human/endpoint-privilege-manager)

* [Gouvernance des identités](https://www.paloaltonetworks.fr/idira/human/identity-governance)

* [Workforce Password Management](https://www.paloaltonetworks.fr/idira/human/workforce-password-management)

* [Identités agentiques](https://www.paloaltonetworks.fr/idira/agentic)

* [Gestion des secrets](https://www.paloaltonetworks.fr/idira/machine/secrets-management)

* [Gouvernance unifiée des secrets](https://www.paloaltonetworks.fr/idira/machine/unified-secrets-governance)

* [Déploiement d'identifiants applicatifs](https://www.paloaltonetworks.fr/idira/machine/application-credentials-delivery)

* [Accès privilégiés des prestataires](https://www.paloaltonetworks.fr/idira/human/vendor-privileged-access)

* [Services de Threat Intelligence et de réponse à incident](https://www.paloaltonetworks.fr/unit42)

* [Évaluations proactives](https://www.paloaltonetworks.fr/unit42/assess)

* [Réponse à incident](https://www.paloaltonetworks.fr/unit42/respond)

* [Transformez votre stratégie de sécurité](https://www.paloaltonetworks.fr/unit42/transform)

* [Découvrez la Threat Intelligence Entreprise Notre entreprise Carrières Nous contacter Responsabilité d'entreprise Clients Relations investisseurs Présence dans le monde](https://www.paloaltonetworks.fr/unit42/threat-intelligence-partners)  
  Entreprise

* [Notre entreprise](https://www.paloaltonetworks.fr/about-us)

* [Carrières](https://jobs.paloaltonetworks.com/en/)

* [Nous contacter](https://www.paloaltonetworks.fr/company/contact)

* [Responsabilité d'entreprise](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clients](https://www.paloaltonetworks.fr/customers)

* [Relations investisseurs](https://investors.paloaltonetworks.com/)

* [Présence dans le monde](https://www.paloaltonetworks.com/about-us/locations)

* [Presse](https://www.paloaltonetworks.fr/company/newsroom)  
  Pages les plus visitées

* [Article](https://www.paloaltonetworks.com/blog/?lang=fr)

* [Communautés](https://www.paloaltonetworks.com/communities)

* [Bibliothèque de contenu](https://www.paloaltonetworks.fr/resources)

* [Cyberpedia](https://www.paloaltonetworks.fr/cyberpedia)

* [Évènements](https://events.paloaltonetworks.com/)

* [Préférences de communication](https://start.paloaltonetworks.com/preference-center)

* [Produits de A à Z](https://www.paloaltonetworks.fr/products/products-a-z)

* [Certifications produits](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Signaler une vulnérabilité](https://www.paloaltonetworks.com/security-disclosure)

* [Plan du site](https://www.paloaltonetworks.fr/sitemap)

* [Documentation technique](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Ne pas autoriser la vente ou le partage de mes données personnelles](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Politique de confidentialité](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Conditions générales d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documents](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Tous droits réservés

* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.fr/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* FR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
