S'inscrire

Cybersécurité - 23/10/2025

Les pirates informatiques de « Jingle Thief » exploitent l’infrastructure cloud pour voler des millions de cartes-cadeaux

Hacker utilisant un outil de cybersécurité

Des chercheurs en cybersécurité ont mis en lumière un groupe de cybercriminels appelé Jingle Thief qui a été observé ciblant des environnements cloud associés à des organisations des secteurs de la vente au détail et des services aux consommateurs pour la fraude aux cartes-cadeaux.

« Les attaquants de Jingle Thief utilisent le phishing et le smishing pour voler des identifiants et compromettre les organisations émettrices de cartes-cadeaux », ont déclaré Stav Setty et Shachar Roitman, chercheurs de l’unité 42 de Palo Alto Networks , dans une analyse réalisée mercredi. « Une fois qu’ils ont accès à une organisation, ils cherchent à déterminer le type et le niveau d’accès nécessaires pour émettre des cartes-cadeaux non autorisées. »

L’objectif final de ces opérations est d’exploiter les cartes-cadeaux émises à des fins lucratives, notamment en les revendant sur des marchés gris. Les cartes-cadeaux constituent un choix lucratif, car elles peuvent être facilement utilisées avec un minimum d’informations personnelles et sont difficiles à tracer, ce qui complique les enquêtes des services de défense.

Le nom Jingle Thief fait référence à la pratique courante de cet acteur malveillant consistant à commettre des fraudes aux cartes-cadeaux pendant les fêtes de fin d’année. L’entreprise de cybersécurité suit cette activité sous le nom CL‑CRI‑1032, où « CL » signifie « cluster » et « CRI » « motivation criminelle ».

Le groupe de menaces a été attribué avec une confiance modérée à des groupes criminels identifiés comme Atlas Lion et Storm-0539 , Microsoft le décrivant comme une équipe motivée par des intérêts financiers et originaire du Maroc. Il serait actif depuis au moins fin 2021.

La capacité de Jingle Thief à maintenir une présence prolongée au sein des organisations compromises, parfois plus d’un an, en fait un groupe dangereux. Durant son séjour dans ces environnements, l’acteur malveillant effectue une reconnaissance approfondie pour cartographier l’environnement cloud, se déplace latéralement dans le cloud et prend des mesures pour échapper à la détection.

L’Unité 42 a déclaré avoir observé le groupe de pirates informatiques lancer une vague d’attaques coordonnées ciblant diverses entreprises mondiales en avril et mai 2025, utilisant des attaques de phishing pour obtenir les identifiants nécessaires à l’intrusion dans l’infrastructure cloud des victimes. Lors d’une de ces campagnes, les attaquants auraient maintenu l’accès pendant environ dix mois et auraient piraté 60 comptes utilisateurs au sein d’une même organisation.

« Ils exploitent l’infrastructure basée sur le cloud pour se faire passer pour des utilisateurs légitimes, obtenir un accès non autorisé à des données sensibles et commettre des fraudes aux cartes-cadeaux à grande échelle », ont noté les chercheurs.

Les attaques impliquent souvent des tentatives d’accès aux applications d’émission de cartes-cadeaux pour émettre des cartes de grande valeur dans différents programmes, tout en garantissant simultanément que ces actions laissent un minimum de journaux et de traces médico-légales.

Chaîne d’attaques de phishing Jingle Thief sur Microsoft 365

Ils sont également très ciblés et adaptés à chaque victime, les acteurs de la menace effectuant une reconnaissance avant d’envoyer des pages de connexion de phishing persuasives par e-mail ou SMS qui peuvent tromper les victimes et les inciter à saisir leurs informations d’identification Microsoft 365.

Dès que les informations d’identification sont collectées, les attaquants ne perdent pas de temps à se connecter à l’environnement et effectuent une deuxième série de reconnaissances, ciblant cette fois le SharePoint et OneDrive de la victime pour obtenir des informations liées aux opérations commerciales, aux processus financiers et aux flux de travail informatiques.

Cela inclut la recherche de flux de travail d’émission de cartes-cadeaux, de configurations VPN et de guides d’accès, de feuilles de calcul ou de systèmes internes utilisés pour émettre ou suivre les cartes-cadeaux, ainsi que d’autres détails clés liés aux machines virtuelles et aux environnements Citrix.

Lors de la phase suivante, les acteurs malveillants ont exploité le compte compromis pour envoyer des e-mails d’hameçonnage en interne afin d’étendre leur influence. Ces messages imitent souvent les notifications du service informatique ou les mises à jour des tickets, en exploitant des informations issues de la documentation interne ou de communications antérieures.

De plus, Jingle Thief est connu pour créer des règles de boîte de réception pour transférer automatiquement les e-mails des comptes piratés vers les adresses sous leur contrôle, puis pour masquer les traces de l’activité en déplaçant immédiatement les e-mails envoyés vers les éléments supprimés.

Dans certains cas, l’acteur de la menace a également été observé en train d’enregistrer des applications d’authentification malveillantes pour contourner les protections d’authentification multifacteur (MFA) et même d’inscrire ses appareils dans Entra ID afin de maintenir l’accès même après la réinitialisation des mots de passe des victimes ou la révocation des jetons de session.

Outre leur concentration exclusive sur les services cloud plutôt que sur la compromission des points de terminaison, un autre aspect qui rend les campagnes de Jingle Thief remarquables est leur propension à abuser de l’identité plutôt qu’à déployer des logiciels malveillants personnalisés, minimisant ainsi les risques de détection.

« La fraude aux cartes-cadeaux allie discrétion, rapidité et évolutivité, notamment grâce à l’accès aux environnements cloud où se trouvent les processus d’émission », a déclaré l’Unité 42. « Cette approche discrète permet d’échapper à la détection tout en préparant le terrain pour de futures fraudes. »

Pour exploiter ces systèmes, les acteurs malveillants doivent accéder à la documentation et aux communications internes. Ils peuvent sécuriser ces accès en volant les identifiants et en maintenant une présence discrète et persistante dans les environnements Microsoft 365 des organisations ciblées qui proposent des services de cartes-cadeaux.

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2021-27137 EXPLOITÉE DD-WRT Stack-Based Buffer Overflow Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2021-27137 EXPLOITÉE DD-WRT Stack-Based Buffer Overflow Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026