Les attaques de ShinyHunters : comment Microsoft et Salesforce ont découvert des failles de confiance OAuth
Par L'équipe rédaction Neety
Publié le juillet 15, 2026

Imaginez un instant que vous êtes à la tête d’une entreprise prospère. Tout semble aller pour le mieux, jusqu’au jour où vous découvrez que des données clients sensibles ont été compromises. Aucun logiciel malveillant n’a été détecté, aucune alarme ne s’est déclenchée. Ce n’est pas une faille technique qui a causé ce chaos, mais une simple confiance mal placée. Vous êtes maintenant plongé dans le monde complexe des attaques de ShinyHunters, une leçon précieuse pour quiconque utilise des environnements connectés comme Salesforce.
Entre l’été 2025 et l’été 2026, Microsoft a mené une enquête approfondie sur les activités malveillantes de ShinyHunters. Leurs découvertes mettent en lumière des techniques sophistiquées qui exploitent la confiance existante entre utilisateurs et applications connectées, révélant ainsi des failles potentielles dans des systèmes pourtant réputés sûrs comme Salesforce. Cette enquête, en collaboration avec Salesforce, a conduit à la mise en place de nouveaux outils de détection et de gouvernance pour mieux protéger les données sensibles.
Les 3 infos clés
- Microsoft a découvert que les attaquants ShinyHunters ont utilisé des connexions OAuth pour accéder à des environnements Salesforce sans exploiter de faille logicielle.
- Les attaques ont compromis des entreprises renommées, notamment Google, Chanel, et Adidas, en usurpant l’identité de prestataires légitimes ou en exploitant des comptes invités mal configurés.
- Microsoft et Salesforce ont développé des outils pour détecter et gérer ces failles, incluant un connecteur Defender for Cloud Apps et un tableau de gouvernance des applications.
Les méthodes d’attaque de ShinyHunters
Les ShinyHunters ont réussi à infiltrer des environnements Salesforce sans exploiter de failles logicielles. Leur technique repose sur l’exploitation de la confiance entre utilisateurs et applications connectées via OAuth. En usurpant l’identité du support informatique, ils ont pu amener les victimes à valider de fausses applications imitant des outils légitimes comme Data Loader. Ces applications ont ensuite accédé sans restriction aux données CRM.
Un autre scénario impliquait l’attaque directe de prestataires possédant déjà un accès OAuth à Salesforce. Les attaquants ont volé des jetons d’accès, compromettant ainsi les données de centaines d’organisations, y compris des géants comme Cloudflare et Zscaler. Enfin, des comptes invités mal configurés sur Experience Cloud ont permis l’extraction massive de données.
Les solutions mises en place par Microsoft et Salesforce
Face à ces menaces, Microsoft et Salesforce ont uni leurs forces pour développer des outils visant à identifier et contrer ces attaques. Un nouveau connecteur Defender for Cloud Apps a été introduit pour permettre un suivi en temps quasi réel des activités suspectes dans Salesforce. De plus, un tableau de gouvernance des applications aide à identifier celles qui possèdent des droits élevés ou sont inactives depuis plus de 90 jours.
Ces solutions offrent une meilleure visibilité sur les applications connectées et leurs droits OAuth, permettant ainsi aux entreprises de prendre des mesures proactives pour sécuriser leurs données. Toutefois, ces outils ne sont disponibles que pour les clients de Defender for Cloud Apps, laissant certaines entreprises sans protection adéquate.
FAQ sur les attaques de ShinyHunters et les solutions de protection
Comment les attaquants ont-ils pu accéder aux données sans exploiter de failles logicielles ?
Les attaquants ont exploité la confiance existante entre les utilisateurs et les applications connectées via OAuth. En usurpant des identités légitimes et en créant de fausses applications, ils ont pu accéder aux données sans déclencher d’alertes.
Quelles entreprises ont été touchées par ces attaques ?
Des entreprises de renom telles que Google, Chanel, Adidas, Qantas, et plusieurs maisons LVMH ont été impactées. Les attaquants ont ciblé aussi bien des entreprises du secteur commercial que de l’éducation et de l’industrie.
Quelles mesures peuvent prendre les entreprises pour se protéger ?
Les entreprises peuvent utiliser le connecteur Defender for Cloud Apps et le tableau de gouvernance des applications pour détecter les activités suspectes et gérer les droits OAuth. Pour celles sans accès à ces outils, il est crucial de vérifier régulièrement les applications connectées et de révoquer les droits inutiles.
Quelles sont les implications pour les entreprises françaises sous le RGPD ?
Les entreprises françaises doivent notifier la CNIL dans les 72 heures suivant une violation de données personnelles, même si le vol de jetons a lieu chez un prestataire. Cela souligne l’importance de la vigilance et de la gestion proactive des accès aux données.
Les perspectives futures pour Microsoft et Salesforce dans la sécurité des données
Microsoft et Salesforce continuent de renforcer leurs outils de sécurité pour répondre aux menaces évolutives. Les améliorations de la détection et de la gouvernance des applications ne sont que le début d’une stratégie de sécurité plus large visant à protéger les données sensibles des entreprises. L’intégration d’intelligence artificielle pour anticiper les comportements malveillants pourrait être la prochaine étape dans cette lutte constante contre les cyberattaques.
Les nouveaux défis de la cybersécurité dans un monde hyperconnecté
À mesure que les entreprises adoptent de plus en plus de solutions cloud et multiplient les intégrations d’applications, la cybersécurité devient un enjeu majeur. Des acteurs comme Palo Alto Networks et Cisco investissent massivement dans des technologies de détection avancée et de réponse rapide aux incidents. L’exigence de protéger les données tout en maintenant une interopérabilité fluide entre les systèmes reste un défi de taille pour les entreprises du monde entier.