Exemple d'enquête BEC sur Google Workspace (cas fictif)
Une compromission de messagerie fictive dans Google Workspace, analysée par les journaux : connexion AiTM, OAuth, filtre caché, fraude et vol Drive.
En bref. Ce déroulé utilise l'exemple intégré à l'analyseur, un incident fictif dans une entreprise inventée (« Northbridge Supplies », domaines en .example, adresses IP des plages réservées à la documentation). En deux jours, la session de la responsable comptable est détournée depuis une IP DigitalOcean. Une application « PDF Viewer Pro » obtient un accès complet à Gmail. Un filtre transfère et masque toutes les factures. 24 fichiers Drive sont téléchargés dans la nuit. Un e-mail « nouvelles coordonnées bancaires » part vers deux clients. Les journaux montrent tout. Cliquez sur Essayer un exemple sur la page d'accueil pour suivre en même temps.
Scénario fictif. Northbridge Supplies, ses salariés, fournisseurs, clients et toutes les adresses et IP ci-dessous sont inventés. Les fichiers utilisent les vrais formats d'export (JSON de l'API Reports, CSV de la console, paramètres de l'API Gmail) et ont été générés uniquement pour la démonstration.
L'appel
Jeudi 17 septembre 2026, en milieu de matinée. La comptable fournisseurs d'un client, Hartwell Retail, appelle la responsable comptable de Northbridge, Claire Martin. Elle veut confirmer les « coordonnées bancaires mises à jour » reçues le matin même avant de modifier la fiche fournisseur. Claire n'a jamais envoyé ce message. L'informatique exporte les journaux de la semaine et ouvre l'analyseur.
Preuves collectées
| Fichier | Format | Journal |
|---|---|---|
login_activities.json | API Reports | Connexions |
user_accounts_activities.json | API Reports | Comptes utilisateur |
token_activities.json | API Reports | Jetons OAuth |
gmail_activities.json | API Reports | Gmail |
drive_log_events.csv | CSV de la console | Drive |
admin_log_events.csv | CSV de la console | Admin |
gmail-settings/claire.martin@…/filters.json, forwardingAddresses.json, autoForwarding.json | API Gmail | Paramètres de la boîte |
Le panneau de couverture affiche sept sources, du 7 au 18 septembre, et aucune source manquante. C'est important : le verdict, « sain » ou « compromis », repose ici sur tous les mécanismes de persistance que l'outil vérifie.
Verdict : compromission probable
Le premier constat est la chaîne critique « Schéma de prise de contrôle : connexion à risque suivie d'une persistance dans la boîte » pour claire.martin@northbridge.example. Elle relie dix constats. La suite reconstruit la chronologie à partir d'eux. Toutes les heures sont en UTC.
Chronologie
| Heure (UTC) | Journal | Événement | Lecture |
|---|---|---|---|
| 15 sept. 06:40 | Connexions | login_success depuis l'IP du bureau (FR) | Début de journée normal |
| 15 sept. 06:47 | Gmail | Réception : « Invoice INV-20931 awaiting your signature » d'un expéditeur imitant un service de signature | Le leurre |
| 15 sept. 06:52 | Gmail | Clic sur un lien du même message | Claire ouvre la page d'hameçonnage |
| 15 sept. 06:53 | Connexions | login_verification (invite Google validée) puis login_success depuis 203.0.113.45, AS14061 DigitalOcean, US | Relais AiTM : mot de passe et invite relayés depuis un VPS |
| 15 sept. 06:57 | Jetons OAuth | authorize « PDF Viewer Pro », scopes https://mail.google.com/, gmail.settings.basic | Consentement illicite depuis l'IP de l'attaquant |
| 15 sept. 07:00–07:30 | Jetons OAuth | 64 événements activity : messages.list, messages.get, un settings.filters.create | Boîte lue via l'API, filtre créé par l'application |
| 15 sept. 07:04 | Comptes utilisateur | email_forwarding_out_of_domain → c.martin.finance@mailbox-relay.example | Adresse de transfert externe ajoutée |
| sans date | Paramètres Gmail | Filtre invoice OR payment OR remittance OR "bank details" → retirer INBOX et UNREAD, transférer à la même adresse | Règle de masquage plus transfert |
| 15–17 sept. | Gmail | Trois factures fournisseur reçues, transférées automatiquement vers l'adresse relais et archivées | Claire ne les voit jamais |
| 16 sept. 00:07 | Connexions | login_success depuis 203.0.113.46 (même ASN) | Deuxième session de l'attaquant, de nuit |
| 16 sept. 00:10–00:16 | Drive | 24 événements download en six minutes : coordonnées bancaires fournisseurs, paie, fichier clients… | Téléchargement massif |
| 17 sept. 08:12 | Gmail | Envoi : « Updated bank details for Northbridge Supplies invoices » à deux adresses clients externes, depuis l'IP de l'attaquant | La fraude |
| 17 sept. 08:12 | Gmail | Le message envoyé est mis à la corbeille | Effacement des traces |
Les constats, un par un
| Constat (gravité) | Ce qu'il a détecté | ATT&CK |
|---|---|---|
| Connexion réussie depuis un réseau d'hébergement / VPS (élevée) | Deux connexions depuis l'AS14061 | T1078.004, T1557 |
| Déplacement impossible entre deux connexions réussies (élevée) | Bureau en France à 06:40, États-Unis à 06:53 | T1078.004 |
| Connexion réussie depuis un pays jamais vu pour cet utilisateur (moyenne) | Première connexion depuis les États-Unis après un historique français | T1078.004 |
| Application tierce autorisée à accéder à Gmail (élevée) | « PDF Viewer Pro » avec https://mail.google.com/ | T1528, T1114.002 |
| Application lisant Gmail en volume via l'API (moyenne) | 64 appels en 30 min | T1114.002 |
| Transfert automatique vers une adresse externe activé (élevée) | email_forwarding_out_of_domain | T1114.003 |
| Un filtre Gmail transfère le courrier vers une adresse externe (élevée) | Transfert par filtre vers l'adresse relais | T1114.003 |
| Un filtre Gmail cache le courrier financier (élevée) | -INBOX -UNREAD sur des mots de facturation et de paiement | T1564.008 |
| Messages transférés automatiquement par un paramètre Gmail (moyenne) | Trois factures fournisseur | T1114.003 |
| Messages financiers mis à la corbeille ou archivés en masse (moyenne) | Factures archivées, e-mail frauduleux supprimé | T1564.008, T1070.008 |
| E-mail sortant annonçant un changement de coordonnées bancaires (moyenne) | Envoyé à deux clients externes | T1656, T1534 |
| Téléchargement massif de fichiers Drive (élevée) | 24 fichiers en 6 min depuis l'IP de l'attaquant | T1530 |
| Un administrateur a réinitialisé un mot de passe / Compte utilisateur créé ou restauré (faible) | L'informatique a créé le compte d'un nouvel arrivant le 9 sept. | T1098, T1136.003 |
Les deux constats admin de faible gravité sont les faux positifs de ce cas. L'administrateur informatique a créé lucas.moreau@… et défini son mot de passe depuis l'IP du bureau, une semaine avant l'incident. Vérifié avec l'informatique et rapproché d'une demande RH : dossier clos. C'est la bonne façon de traiter les constats faibles : les expliquer, pas les ignorer.
Les conclusions de l'analyste
- Accès initial : hameçonnage AiTM. Le mot de passe et l'invite Google ont été relayés, ce qui explique pourquoi la 2SV n'a rien empêché. La remédiation inclut le passage de la comptabilité aux clés de sécurité (pourquoi).
- Persistance : trois mécanismes indépendants (jeton OAuth, adresse de transfert, filtre). Une simple réinitialisation du mot de passe n'en aurait supprimé aucun. Plus de détails dans les règles de transfert Gmail et les applications OAuth suspectes.
- Impact : factures fournisseurs interceptées pendant trois jours, 24 fichiers sensibles téléchargés, un e-mail frauduleux de changement de coordonnées bancaires envoyé à deux clients.
- Aucun indice de compromission au niveau admin : aucun changement de rôle, de SSO, de délégation ou de routage dans le journal Admin sur la période.
La remédiation, dans l'ordre de l'outil
Contenir la session (réinitialiser les cookies de connexion) → réinitialiser le mot de passe → imposer une 2SV résistante au phishing → supprimer le transfert → supprimer le filtre et restaurer les factures masquées → révoquer « PDF Viewer Pro » et bloquer son ID client → revoir les admins → revoir les partages Drive → téléphoner à Hartwell Retail et Corvin Foods → geler les paiements aux coordonnées modifiées → préserver les journaux → bloquer les IP de l'attaquant.
Ce que cet exemple ne montre pas
Les vrais dossiers sont plus désordonnés : exports CSV sans colonnes réseau, plusieurs victimes, utilisateurs VPN légitimes, applications à la fois populaires et trop gourmandes en droits. L'exemple est petit (environ 430 événements) et ne compte qu'une victime. Voyez-le comme une carte de l'emplacement des preuves, pas comme un modèle de l'évidence d'un vrai incident. Les lacunes que vous rencontrerez sont décrites dans limites des journaux d'audit.
Pour mener la même analyse sur votre propre tenant, suivez le guide pas à pas.