Accueil » La faille « Envoi direct » de Microsoft 365 : ce que chaque entreprise doit savoir
Par Cian Fitzpatrick | 10 octobre 2025
Les cybercriminels sont particulièrement ingénieux et perfectionnent sans cesse leurs techniques pour dissimuler les courriels d'hameçonnage . Un exemple récent concerne une fonctionnalité de Microsoft 365 appelée Direct Send. Conçue pour simplifier l'envoi de courriels depuis certains appareils sans connexion, cette fonctionnalité, bien que pratique, peut être exploitée.
Des preuves montrent que des attaquants utilisent Direct Send pour envoyer des courriels qui semblent provenir de l'entreprise. Aucun compte n'est piraté et aucun mot de passe n'est volé. Les attaquants exploitent plutôt une faille de sécurité permettant à certains systèmes de Microsoft 365 d'envoyer des messages sans authentification.
Direct Send est une fonctionnalité intégrée de Microsoft 365 qui permet aux périphériques tels que les imprimantes, les numériseurs ou les systèmes internes d'envoyer des courriels directement aux utilisateurs sans qu'ils aient besoin de se connecter. Dans un environnement sécuritaire, on comprend facilement comment cette fonctionnalité peut simplifier les tâches bureautiques quotidiennes et faire gagner du temps.
Pourtant, cette même commodité ouvre aussi la porte au risque.
Il suffit à un cybercriminel de connaître le nom de votre propriétaire Microsoft 365 et l'adresse courriel d'un employé pour envoyer un courriel interne qui semble authentique. Pour le destinataire, il croit qu'il provient d'un collègue ou d'un système de confiance, alors qu'en réalité, il a été envoyé de l'extérieur de l'organisation.
Dans ce type d'attaque par hameçonnage, les cybercriminels envoient des courriels imitant des messages vocaux ou des fax. Chaque message contient une pièce jointe PDF ou un code QR renvoyant vers une fausse page de connexion. Une fois le code numérisé ou le fichier ouvert, les destinataires sont redirigés vers un site Web convaincant, semblable à celui de Microsoft 365, qui les invite à entrer leurs identifiants.
Les systèmes de sécurité laissent passer ces messages parce qu'ils semblent provenir de l'intérieur de l'organisation. Bien que les en-têtes des messages présentent des signes évidents de falsification, tels que des adresses IP externes et des échecs d'authentification, ces détails sont masqués pour la plupart des utilisateurs et peuvent facilement échapper aux filtres par défaut.
Ce type d'attaque par hameçonnage montre à quel point les cybermenaces sont devenues sophistiquées.
Les pirates informatiques modernes ne se contentent plus de pirater les comptes. Ils manipulent maintenant les systèmes auxquels nous faisons le plus confiance. En exploitant des fonctionnalités légitimes de Microsoft 365, des personnes mal intentionnées peuvent envoyer des messages crédibles qui contournent les défenses de base de la messagerie électronique et abusent de la confiance des utilisateurs.
Lorsqu'un employé voit ce qui semble être un courriel interne, la probabilité qu'il clique sur un lien ou saisisse un mot de passe augmente considérablement. Cela souligne la nécessité d'une protection accrue des courriels et d'une sensibilisation continue à la cybersécurité à tous les niveaux de l'entreprise.
C'est une menace à prendre en compte. La bonne nouvelle, c'est que votre organisation peut mettre en œuvre des mesures claires et concrètes pour se protéger.
L'exploit Direct Send nous rappelle qu'une sécurité robuste ne se limite pas à la technologie. Il s'agit de comprendre le fonctionnement des systèmes et d'identifier les vulnérabilités potentielles. Les cybercriminels sont constamment à la recherche de fonctionnalités pratiques qu'ils peuvent exploiter à leur avantage.
Pour assurer leur sécurité, les organisations doivent combiner les bons outils, les politiques appropriées et une culture appropriée. Chacun a un rôle à jouer, des équipes dirigeantes qui donnent l'exemple en matière de sensibilisation à la sécurité aux employés qui adoptent quotidiennement de bonnes pratiques en matière de messagerie électronique.
Notre équipe se spécialise dans la protection des entreprises contre les attaques d'hameçonnage et d'usurpation d'identité. Grâce à la solution de sécurité de messagerie Topsec, les messages malveillants sont bloqués et filtrés bien avant d'atteindre votre boîte de réception.
Nous aidons les organisations à mettre en œuvre des configurations de sécurité robustes pour Microsoft 365, à renforcer leurs politiques DMARC et à sensibiliser leur personnel aux nouvelles menaces.
Les cybermenaces évoluent sans cesse, mais vous pouvez garder une longueur d'avance. En choisissant Topsec comme partenaire, vous bénéficiez d'une visibilité continue, de conseils d'experts et d'une protection éprouvée pour vos communications les plus critiques. Ensemble, nous renforçons la sécurité, la robustesse et la résilience de votre organisation dans un monde de plus en plus numérique.
Contactez-nous dès aujourd'hui pour un appel sans engagement afin de savoir comment nous pouvons aider votre organisation à assurer la sécurité.