Skip to content

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé ni sponsorisé par celle-ci. Microsoft 365, Microsoft Entra ID, Exchange Online et Microsoft Purview sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.

BEC : que faire dans la première heure (Microsoft 365)

La première heure après un BEC Microsoft 365 : bloquer l'argent, garder les journaux, révoquer les sessions et supprimer la persistance, dans le bon ordre.

Publié le 7 min de lecture

En bref. Dans la première heure : (1) si un paiement est en jeu, appelez la banque et gelez les virements en attente ; (2) lancez les exports de journaux (UAL, connexions Entra interactives et non interactives, audit Entra) avant que quoi que ce soit n'expire ; (3) bloquez le compte ou réinitialisez son mot de passe depuis un appareil sain et révoquez les sessions ; (4) consignez, puis supprimez, règles de boîte de réception, transferts, méthodes MFA inconnues et consentements d'applications ; (5) prévenez les personnes auxquelles la boîte a écrit. Une réinitialisation du mot de passe seule laisse en place sessions volées, règles, transferts, consentements et méthodes MFA de l'attaquant.

C'est dans la première heure que survient l'essentiel des dégâts évitables : un second virement part, l'attaquant s'aperçoit qu'il est repéré et efface ses traces, ou quelqu'un « fait le ménage » dans la boîte et détruit la seule trace de ce qui a été transféré. L'ordre ci-dessous concilie l'arrêt des dommages et la conservation des preuves.

0 à 10 minutes : l'argent d'abord

Si le BEC implique un paiement (changement de RIB, virement « urgent »), la fenêtre de récupération est courte.

  • Demandez à la comptabilité de suspendre les virements en attente et de considérer comme non vérifié tout changement de coordonnées bancaires reçu depuis le premier événement suspect.
  • Appelez votre banque et demandez le rappel de tout virement déjà effectué.
  • Aux États-Unis, déposez plainte auprès de l'IC3 du FBI : son Recovery Asset Team travaille avec les établissements financiers pour geler les virements frauduleux via la Financial Fraud Kill Chain, dont la plupart concernent des BEC (rapport IC3 2024). Ailleurs, portez plainte auprès de la police ou de la gendarmerie et signalez l'incident au service national compétent.
  • Vérifiez tout changement de coordonnées bancaires par téléphone, à un numéro que vous aviez déjà, jamais à celui qui figure dans l'e-mail.

10 à 20 minutes : préserver les preuves

Lancez les exports maintenant : ils prennent du temps et la rétention est courte (7 jours pour les connexions Entra sur les tenants gratuits).

  • Recherche d'audit Purview sur tout le tenant, 30 jours ou plus en arrière.
  • Connexions Entra interactives et non interactives, journaux d'audit Entra.
  • État actuel : Get-InboxRule -Mailbox <utilisateur> -IncludeHidden | Format-List * et Get-Mailbox <utilisateur> | Format-List Forwarding*,DeliverTo*, enregistrés dans des fichiers.

Détails dans comment exporter les journaux. Calculez les empreintes des fichiers. Faites l'analyse ensuite, sur des copies.

20 à 40 minutes : couper l'accès de l'attaquant

Dans cet ordre, d'après la réponse de Microsoft aux comptes compromis :

#ActionCommentPourquoi
1Désactiver le compte (préférable) ou réinitialiser le mot de passeCentre d'administration Entra → utilisateur → Account enabled désactivé ; ou réinitialisation depuis un appareil sain, sans jamais envoyer le nouveau mot de passe par e-mailBloque les nouvelles connexions
2Révoquer les sessionsCentre d'administration Entra → utilisateur → Revoke sessions, ou Revoke-MgUserSignInSession -UserId <UPN>Invalide les jetons d'actualisation ; une réinitialisation seule ne tue pas une session volée
3Revoir les méthodes MFAEntra → utilisateur → Authentication methods ; supprimer celles que l'utilisateur n'a pas enregistréesLes attaquants ajoutent leur propre Authenticator ou téléphone
4Revoir les consentements d'applicationsEntra → utilisateur → Applications ; supprimer les applications inconnuesLes applications autorisées gardent leurs propres jetons
5Revoir les rôles d'administrationAttributions de rôles EntraAu cas où le compte était privilégié ou a été élevé
6Supprimer le transfertSet-Mailbox <utilisateur> -ForwardingSmtpAddress $null -ForwardingAddress $nullArrête la sortie du courrier
7Supprimer les règles malveillantesRemove-InboxRule après les avoir consignéesArrête masquage et transfert

Deux remarques. Les jetons d'accès déjà émis peuvent rester valides jusqu'à leur expiration (une heure par défaut), sauf si l'application prend en charge l'évaluation continue de l'accès (Microsoft Learn). Et pour les comptes synchronisés depuis un Active Directory local, Microsoft recommande de réinitialiser le mot de passe dans AD, deux fois.

Si les IP de l'attaquant sont connues, ajoutez-les à un emplacement nommé bloqué dans l'accès conditionnel et vérifiez si elles ont touché d'autres comptes.

40 à 60 minutes : prévenir et délimiter

  • Prévenez les contacts. L'attaquant écrit depuis la vraie boîte. Dites aux clients et fournisseurs avec qui le compte a échangé (les Éléments envoyés et les enregistrements Send de l'attaquant vous disent qui) que tout changement de coordonnées bancaires doit être confirmé par téléphone.
  • Vérifiez les dossiers de dissimulation (RSS Feeds, Archive, Conversation History, Notes, Éléments supprimés) à la recherche des réponses cachées par l'attaquant, et récupérez les éléments supprimés dans les Éléments récupérables pour voir ce qui a été envoyé puis effacé.
  • Cherchez des cas similaires dans le tenant : d'autres utilisateurs connectés depuis les mêmes IP, la même application autorisée ailleurs, les mêmes noms de règles. Les campagnes BEC envoient leur prochain hameçonnage depuis la boîte compromise vers ses contacts.
  • Démarrez la chronologie à partir des exports : M365 Forensics produit le verdict, les constats et une liste de remédiation classée par urgence à partir des journaux, sans les envoyer nulle part. Le guide d'enquête décrit la méthode complète.

Erreurs fréquentes

ErreurConséquence
Réinitialiser le mot de passe et s'arrêter làSession, règles, transferts, consentements et MFA de l'attaquant restent actifs
Supprimer les règles avant de les consignerOn ne sait plus ce qui a été transféré ou masqué
N'exporter que les connexions interactives de la victimeRejeu et pulvérisation sont invisibles
Envoyer le nouveau mot de passe dans la boîte de l'utilisateurL'attaquant peut encore le lire
Attendre « d'avoir toute l'image » avant de confinerUn second virement part
Alerter l'attaquant (répondre depuis la boîte)Il accélère ou efface ses traces

Après la première heure

  • Terminer l'enquête : ce qui a été lu (MailItemsAccessed), ce qui a été envoyé, qui d'autre a été ciblé.
  • Évaluer les obligations de notification si des données personnelles ont été exposées (par exemple la règle des 72 heures du RGPD).
  • Durcir : MFA résistante à l'hameçonnage, blocage de l'authentification héritée et du flux par code d'appareil là où ils ne servent pas, transfert automatique externe sur Off dans la stratégie anti-spam sortant, restriction du consentement des utilisateurs, conservation longue des journaux Entra.

Les guides de réponse aux incidents de Microsoft vont plus loin pour l'hameçonnage, la pulvérisation de mots de passe et l'octroi de consentement d'application.

Questions fréquentes

Que faire en premier après une compromission de messagerie professionnelle ?

Si de l'argent risque de partir, appelez la banque et demandez à la comptabilité de geler les paiements en attente. En parallèle, exportez les journaux d'audit et de connexion, puis révoquez les sessions du compte, supprimez la persistance de l'attaquant (règles, transferts, méthodes MFA, consentements d'applications) et réinitialisez le mot de passe.

Faut-il supprimer immédiatement la règle de boîte de réception malveillante ?

Consignez-la d'abord : exportez le détail de la règle et son enregistrement d'audit. Supprimez-la ensuite. La supprimer d'emblée fait perdre les paramètres qui disent ce qui a été transféré ou masqué.

Vaut-il mieux désactiver le compte que réinitialiser le mot de passe ?

Microsoft recommande de désactiver le compte pendant l'enquête lorsque c'est possible, en révoquant aussi les sessions. Si le compte ne peut pas être désactivé, réinitialisez le mot de passe et révoquez les sessions.

Pour aller plus loin

Articles liés