Contexte et cibles

Depuis septembre 2026, le groupe de phishing N0va mène des campagnes contre des organisations situées en Amérique du Nord et en Europe. Les secteurs touchés comprennent le gouvernement, la technologie, le conseil, la santé et d’autres industries à haut risque. Les acteurs utilisent des plateformes d’entreprise largement déployées, ce qui rend la menace pertinente pour un large éventail d’entreprises.

Mécanisme d’attaque

Le kit N0va se présente sous forme de courriels qui imitent des services tels que Microsoft Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom ou Adobe Sign. Au lieu d’une page de connexion factice, le leurre redirige la victime vers un flux d’authentification légitime. Une fois l’utilisateur authentifié, le code malveillant intercepte les access tokens et les refresh tokens. Ces jetons sont ensuite exploités via des mécanismes d’échange de jetons ou d’enregistrement d’appareils, permettant un accès SSO (Single Sign‑On) aux ressources cloud de l’entreprise.

url:"/api/verification/init?session=*&flow=*prompt_profile="

ANY.RUN indique que ce motif d’URL apparaît dans plusieurs soumissions, facilitant la corrélation d’indicateurs entre incidents distincts. Dans un exemple de sandbox Microsoft‑themed, le verdict malveillant a été généré en 24 secondes, révélant l’ensemble de la chaîne d’attaque.

Impacts et risques

Un compte compromis peut être utilisé pour accéder à des courriels, des fichiers, des applications cloud et tout service lié à l’identité volée. Les conséquences varient selon les privilèges du compte : fraude de paiement, manipulation de factures, exfiltration de données clients ou brevets, interruption des services, et déclenchement d’obligations de conformité (RGPD, HIPAA, etc.). Le rapport souligne que chaque incident prolonge le temps moyen de résolution (MTTR) d’environ 21 minutes par cas, ce qui augmente les coûts opérationnels.

Recommandations pour les équipes de sécurité

1. Contexte partagé : intégrer les recherches de N0va dans les flux de renseignement afin d’identifier rapidement les indicateurs liés à la même campagne. 2. Visibilité comportementale : surveiller les échanges de jetons et les enregistrements d’appareils inhabituels sur les services cloud légitimes. 3. Détection élargie : enrichir les règles de détection SIEM/EDR avec le motif d’URL et les schémas de flux d’authentification observés. 4. Réponse automatisée : révoquer immédiatement les jetons compromis et forcer la réinitialisation des mots de passe pour les comptes à privilèges élevés. En appliquant ces mesures, les équipes réduisent la surface d’exposition et accélèrent la prise en charge des incidents liés à N0va.