Microsoft Teams : alertes contre deepfakes et usurpations

Microsoft Teams : alertes contre deepfakes et usurpations

Microsoft prépare deux nouvelles fonctions de sécurité pour les réunions Teams : la prise en charge d'outils de détection de deepfakes conçus par des éditeurs tiers et une protection intégrée contre l'usurpation d'identité.

Les deux fonctions figurent parmi les nouvelles entrées de la Microsoft 365 Roadmap, la liste publique des évolutions à venir des produits de l'éditeur. Elles sont indiquées comme en cours de développement et doivent être disponibles pour tous en novembre, à l'issue d'un déploiement mondial.

Des outils tiers transmettront leurs signaux à Teams

Microsoft ne développera pas lui-même le moteur de détection des deepfakes. Des fournisseurs tiers certifiés analyseront l'audio et la vidéo pendant les réunions, et Teams affichera les alertes qu'ils génèrent et y donnera suite.

"Les organisations peuvent renforcer la sécurité de leurs réunions grâce à des solutions de détection d'audio et de vidéo synthétiques proposées par des fournisseurs tiers certifiés", a indiqué Microsoft.

L'entreprise a expliqué le fonctionnement de l'intégration : "Les solutions de détection tierces analysent les flux de la réunion à la recherche de signes d'audio et de vidéo synthétiques ou manipulés, puis envoient des signaux de détection à Teams, ce qui permet de proposer des expériences et des contrôles intégrés pendant la réunion."

Teams assurera l'intégration et l'interface côté utilisateur, de sorte que les signaux de détection des fournisseurs pris en charge puissent apparaître au sein même de la réunion et y être traités. Microsoft n'a pas nommé les fournisseurs ni précisé comment les éditeurs seront certifiés.

Des avertissements sur les organisateurs et participants suspects

La seconde fonction vise les personnes qui se font passer pour quelqu'un d'autre lors d'une réunion, qu'elles l'organisent ou qu'elles y participent. Teams signalera les identités trompeuses grâce à une nouvelle fonction de protection contre l'usurpation d'identité.

"Lorsque Teams détecte une tentative potentielle d'usurpation d'identité, il affiche des avertissements et des indicateurs de risque pour aider les utilisateurs à repérer les identités suspectes et à prendre des décisions plus éclairées lorsqu'ils rejoignent une réunion ou y participent", a déclaré Microsoft.

L'entreprise n'a pas précisé sur quels signaux Teams s'appuiera pour juger qu'une identité paraît suspecte.

Un effort plus large pour verrouiller Teams

Ces nouvelles fonctions s'inscrivent dans une série de changements de sécurité pour Teams annoncés par Microsoft au cours de l'année écoulée.

En décembre, Microsoft avait annoncé que les administrateurs pourraient bloquer les utilisateurs externes via le portail Defender à partir de janvier. L'objectif était de contrer les groupes cybercriminels, dont les gangs de ransomware, qui détournent Teams pour mener des attaques d'ingénierie sociale visant les employés de leurs victimes.

En août, Microsoft a commencé à déployer une politique de protection des réunions Teams qui permet aux administrateurs d'empêcher automatiquement tous les bots externes identifiés de rejoindre les réunions.

En septembre, l'entreprise a annoncé que les utilisateurs pourraient signaler les invitations d'invités suspectes directement depuis Teams à partir de novembre. Ces signalements doivent aider les équipes de sécurité à repérer et bloquer le phishing et d'autres attaques qui exploitent les invitations d'invités.

Le mois dernier, Microsoft a également indiqué que Teams floutera les QR codes envoyés par des expéditeurs externes, comme couche de protection supplémentaire contre le phishing et la fraude.

Mis bout à bout, ces changements couvrent plusieurs étapes d'une attaque : qui peut contacter les utilisateurs, qui peut rejoindre les réunions, quel contenu peut être envoyé et, désormais, si la personne à l'écran est bien celle qu'elle prétend être.

Notre analyse

Teams n'est plus seulement un outil de messagerie et de réunion. Pour de nombreux attaquants, c'est devenu une porte d'entrée. Les mesures précédentes décrites plus haut, du blocage des utilisateurs externes au floutage des QR codes, montrent que Microsoft considère la plateforme comme une surface d'attaque à part entière. Les gangs de ransomware et d'autres groupes cybercriminels s'en sont servis pour atteindre directement les employés et les convaincre de leur céder des accès.

La détection des deepfakes en est la suite logique. Une attaque d'ingénierie sociale reposant sur un faux message du support informatique, c'est une chose. Un appel vidéo en direct avec une voix ou un visage synthétique convaincant est plus difficile à remettre en question, et la plupart des utilisateurs n'ont aucun moyen fiable de faire la différence par eux-mêmes. Intégrer la vérification dans la réunion elle-même, au lieu de compter sur le personnel pour repérer des indices, laisse penser que Microsoft voit les contenus manipulés comme une menace concrète et non lointaine.

Le recours à des éditeurs tiers certifiés est un choix intéressant. Il permet à Microsoft de proposer rapidement cette capacité, mais cela signifie aussi que les organisations devront probablement acquérir une licence et évaluer un produit distinct avant que la fonction ne leur serve à quoi que ce soit. Il faudra observer quels éditeurs rejoindront le programme, quelle sera la précision réelle de leur détection en réunion et à quelle fréquence des participants légitimes seront signalés par erreur.

La fonction de protection contre l'usurpation d'identité pourrait finalement avoir un impact plus large, puisqu'elle ne semble pas dépendre d'un fournisseur externe. Son efficacité dépendra des signaux d'identité sur lesquels elle repose, que Microsoft n'a pas encore décrits.

Pour les défenseurs, le conseil pratique reste le même. Le durcissement de Teams doit aller de pair avec des contrôles côté messagerie, comme le projet de Microsoft de bloquer les pièces jointes MSIX dans Outlook, et avec des processus permettant au personnel de signaler et trier rapidement le phishing. Les outils de détection peuvent lancer une alerte, mais les procédures de vérification des demandes sensibles, comme le rappel via un canal connu, resteront essentielles une fois le déploiement de novembre lancé.