Skip to content

Cet outil n'est ni affilié à Google LLC, ni approuvé ni sponsorisé par Google LLC. Google Workspace, Gmail et Google Drive sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.

Exemple d'enquête BEC sur Google Workspace (cas fictif)

Une compromission de messagerie fictive dans Google Workspace, analysée par les journaux : connexion AiTM, OAuth, filtre caché, fraude et vol Drive.

Publié le 7 min de lecture

En bref. Ce déroulé utilise l'exemple intégré à l'analyseur, un incident fictif dans une entreprise inventée (« Northbridge Supplies », domaines en .example, adresses IP des plages réservées à la documentation). En deux jours, la session de la responsable comptable est détournée depuis une IP DigitalOcean. Une application « PDF Viewer Pro » obtient un accès complet à Gmail. Un filtre transfère et masque toutes les factures. 24 fichiers Drive sont téléchargés dans la nuit. Un e-mail « nouvelles coordonnées bancaires » part vers deux clients. Les journaux montrent tout. Cliquez sur Essayer un exemple sur la page d'accueil pour suivre en même temps.

Scénario fictif. Northbridge Supplies, ses salariés, fournisseurs, clients et toutes les adresses et IP ci-dessous sont inventés. Les fichiers utilisent les vrais formats d'export (JSON de l'API Reports, CSV de la console, paramètres de l'API Gmail) et ont été générés uniquement pour la démonstration.

L'appel

Jeudi 17 septembre 2026, en milieu de matinée. La comptable fournisseurs d'un client, Hartwell Retail, appelle la responsable comptable de Northbridge, Claire Martin. Elle veut confirmer les « coordonnées bancaires mises à jour » reçues le matin même avant de modifier la fiche fournisseur. Claire n'a jamais envoyé ce message. L'informatique exporte les journaux de la semaine et ouvre l'analyseur.

Preuves collectées

FichierFormatJournal
login_activities.jsonAPI ReportsConnexions
user_accounts_activities.jsonAPI ReportsComptes utilisateur
token_activities.jsonAPI ReportsJetons OAuth
gmail_activities.jsonAPI ReportsGmail
drive_log_events.csvCSV de la consoleDrive
admin_log_events.csvCSV de la consoleAdmin
gmail-settings/claire.martin@…/filters.json, forwardingAddresses.json, autoForwarding.jsonAPI GmailParamètres de la boîte

Le panneau de couverture affiche sept sources, du 7 au 18 septembre, et aucune source manquante. C'est important : le verdict, « sain » ou « compromis », repose ici sur tous les mécanismes de persistance que l'outil vérifie.

Verdict : compromission probable

Le premier constat est la chaîne critique « Schéma de prise de contrôle : connexion à risque suivie d'une persistance dans la boîte » pour claire.martin@northbridge.example. Elle relie dix constats. La suite reconstruit la chronologie à partir d'eux. Toutes les heures sont en UTC.

Chronologie

Heure (UTC)JournalÉvénementLecture
15 sept. 06:40Connexionslogin_success depuis l'IP du bureau (FR)Début de journée normal
15 sept. 06:47GmailRéception : « Invoice INV-20931 awaiting your signature » d'un expéditeur imitant un service de signatureLe leurre
15 sept. 06:52GmailClic sur un lien du même messageClaire ouvre la page d'hameçonnage
15 sept. 06:53Connexionslogin_verification (invite Google validée) puis login_success depuis 203.0.113.45, AS14061 DigitalOcean, USRelais AiTM : mot de passe et invite relayés depuis un VPS
15 sept. 06:57Jetons OAuthauthorize « PDF Viewer Pro », scopes https://mail.google.com/, gmail.settings.basicConsentement illicite depuis l'IP de l'attaquant
15 sept. 07:00–07:30Jetons OAuth64 événements activity : messages.list, messages.get, un settings.filters.createBoîte lue via l'API, filtre créé par l'application
15 sept. 07:04Comptes utilisateuremail_forwarding_out_of_domain → c.martin.finance@mailbox-relay.exampleAdresse de transfert externe ajoutée
sans dateParamètres GmailFiltre invoice OR payment OR remittance OR "bank details" → retirer INBOX et UNREAD, transférer à la même adresseRègle de masquage plus transfert
15–17 sept.GmailTrois factures fournisseur reçues, transférées automatiquement vers l'adresse relais et archivéesClaire ne les voit jamais
16 sept. 00:07Connexionslogin_success depuis 203.0.113.46 (même ASN)Deuxième session de l'attaquant, de nuit
16 sept. 00:10–00:16Drive24 événements download en six minutes : coordonnées bancaires fournisseurs, paie, fichier clients…Téléchargement massif
17 sept. 08:12GmailEnvoi : « Updated bank details for Northbridge Supplies invoices » à deux adresses clients externes, depuis l'IP de l'attaquantLa fraude
17 sept. 08:12GmailLe message envoyé est mis à la corbeilleEffacement des traces

Les constats, un par un

Constat (gravité)Ce qu'il a détectéATT&CK
Connexion réussie depuis un réseau d'hébergement / VPS (élevée)Deux connexions depuis l'AS14061T1078.004, T1557
Déplacement impossible entre deux connexions réussies (élevée)Bureau en France à 06:40, États-Unis à 06:53T1078.004
Connexion réussie depuis un pays jamais vu pour cet utilisateur (moyenne)Première connexion depuis les États-Unis après un historique françaisT1078.004
Application tierce autorisée à accéder à Gmail (élevée)« PDF Viewer Pro » avec https://mail.google.com/T1528, T1114.002
Application lisant Gmail en volume via l'API (moyenne)64 appels en 30 minT1114.002
Transfert automatique vers une adresse externe activé (élevée)email_forwarding_out_of_domainT1114.003
Un filtre Gmail transfère le courrier vers une adresse externe (élevée)Transfert par filtre vers l'adresse relaisT1114.003
Un filtre Gmail cache le courrier financier (élevée)-INBOX -UNREAD sur des mots de facturation et de paiementT1564.008
Messages transférés automatiquement par un paramètre Gmail (moyenne)Trois factures fournisseurT1114.003
Messages financiers mis à la corbeille ou archivés en masse (moyenne)Factures archivées, e-mail frauduleux suppriméT1564.008, T1070.008
E-mail sortant annonçant un changement de coordonnées bancaires (moyenne)Envoyé à deux clients externesT1656, T1534
Téléchargement massif de fichiers Drive (élevée)24 fichiers en 6 min depuis l'IP de l'attaquantT1530
Un administrateur a réinitialisé un mot de passe / Compte utilisateur créé ou restauré (faible)L'informatique a créé le compte d'un nouvel arrivant le 9 sept.T1098, T1136.003

Les deux constats admin de faible gravité sont les faux positifs de ce cas. L'administrateur informatique a créé lucas.moreau@… et défini son mot de passe depuis l'IP du bureau, une semaine avant l'incident. Vérifié avec l'informatique et rapproché d'une demande RH : dossier clos. C'est la bonne façon de traiter les constats faibles : les expliquer, pas les ignorer.

Les conclusions de l'analyste

  1. Accès initial : hameçonnage AiTM. Le mot de passe et l'invite Google ont été relayés, ce qui explique pourquoi la 2SV n'a rien empêché. La remédiation inclut le passage de la comptabilité aux clés de sécurité (pourquoi).
  2. Persistance : trois mécanismes indépendants (jeton OAuth, adresse de transfert, filtre). Une simple réinitialisation du mot de passe n'en aurait supprimé aucun. Plus de détails dans les règles de transfert Gmail et les applications OAuth suspectes.
  3. Impact : factures fournisseurs interceptées pendant trois jours, 24 fichiers sensibles téléchargés, un e-mail frauduleux de changement de coordonnées bancaires envoyé à deux clients.
  4. Aucun indice de compromission au niveau admin : aucun changement de rôle, de SSO, de délégation ou de routage dans le journal Admin sur la période.

La remédiation, dans l'ordre de l'outil

Contenir la session (réinitialiser les cookies de connexion) → réinitialiser le mot de passe → imposer une 2SV résistante au phishing → supprimer le transfert → supprimer le filtre et restaurer les factures masquées → révoquer « PDF Viewer Pro » et bloquer son ID client → revoir les admins → revoir les partages Drive → téléphoner à Hartwell Retail et Corvin Foods → geler les paiements aux coordonnées modifiées → préserver les journaux → bloquer les IP de l'attaquant.

Ce que cet exemple ne montre pas

Les vrais dossiers sont plus désordonnés : exports CSV sans colonnes réseau, plusieurs victimes, utilisateurs VPN légitimes, applications à la fois populaires et trop gourmandes en droits. L'exemple est petit (environ 430 événements) et ne compte qu'une victime. Voyez-le comme une carte de l'emplacement des preuves, pas comme un modèle de l'évidence d'un vrai incident. Les lacunes que vous rencontrerez sont décrites dans limites des journaux d'audit.

Pour mener la même analyse sur votre propre tenant, suivez le guide pas à pas.

Articles liés

Savoir si un compte Google Workspace a été compromis : quels journaux d'audit extraire, les événements qui comptent, comment les corréler et quoi écarter.
Ce que les journaux d'audit Google Workspace ne disent pas : 6 mois de conservation, délais, plafonds d'export, CSV contre API Reports, trous liés aux licences.
Checklist de la première heure pour un compte Google Workspace compromis : préserver les journaux, couper sessions et jetons, retirer transferts et filtres.

Cet outil n'est ni affilié à Google LLC, ni approuvé ni sponsorisé par Google LLC. Google Workspace, Gmail et Google Drive sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.