Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Entre la fin juin et les premiers jours de juillet 2026, les chercheurs de ZeroBEC ont décrit une campagne active d'hameçonnage qui profite du flux légitime d'authentification de l'appareil Microsoft 365 pour enlever des comptes, en utilisant des leurres collaboratifs (messages, invitations à des dossiers partagés, avis de paiement) qui encouragent la victime à introduire un code de périphérique fourni par l'agresseur. La menace ne dépend pas des pages traditionnelles de faux revenus : elle exploite des fonctionnalités réelles et fiables, ce qui rend plus difficile à détecter par des utilisateurs distraits et des contrôles à la recherche de faux formulaires de connexion.
La technique, connue sous le nom d'hameçonnage de code d'appareil, abuse du mécanisme standard OAuth 2.0 d'autorisation d'appareil, conçu pour les appareils avec des interfaces limitées. Dans la pratique, un attaquant commence la génération d'un code de périphérique, trompe la victime pour l'entrer sur microsoft.com / diabolaluation et autorise ainsi, sans savoir, la session contrôlée par l'attaquant. Microsoft documente le flux et ses propriétés dans son guide technique, qui doit être lu pour comprendre pourquoi le processus est légitime et quels journaux restent après son utilisation: https: / / learn.microsoft.com / fr-us / azure / répertoire actif / develop / v2-oauth2-device-code.

Ce qui est inquiétant, c'est l'industrialisation de l'attaque. ZeroBEC et d'autres équipements ont identifié une couche réutilisable d'outils appelés plateformes DEBULL et Physical-as-a-service (PhaaS) telles que EvilTokens, ARTOken ou Tycoon qui emballent de l'orchestration de code aux panneaux post-engagement pour maintenir la persistance, exfilter des courriels et des fichiers, et automatiser les campagnes de compromis de courriels d'affaires (BEC) par l'IA. Cela transforme ce qui était avant une tactique complexe en un service accessible pour les opérateurs avec différents niveaux de compétences, en multipliant le risque et la vitesse de propagation.
Les implications sont graves: surmonter MFA, obtenir des jetons valides sans voler de mots de passe, la persistance dans les environnements Microsoft 365, l'accès à Exchange, OneDrive / SharePoint, et le mouvement latéral pris en charge par les API Microsoft Graphh. En outre, l'utilisation de comptes déjà engagés à distribuer des liens légitimes rend les messages fiables pour les destinataires qui font confiance à l'expéditeur, facilitant l'effet multiplicateur des campagnes.
Pour les utilisateurs individuels, la recommandation la plus immédiate est simple mais critique: ne jamais entrer les codes de périphérique qui vous atteignent dans un courriel, un chat ou un appel S'ils ne apparaissent pas sur l'écran de l'appareil où vous essayez d'authentifier. Traitez-les comme un OTP sensible : si vous n'avez pas initié une action consciente sur un appareil de contrôle, n'autorisez rien et communiquez par des canaux vérifiés avec la personne qui aurait demandé l'action.

Au niveau de l'organisation, la priorité devrait être donnée à l'atténuation de la fenêtre d'abus et à la promotion des méthodes d'authentification résistant au phishing : mettre en œuvre des authentificateurs résistant au phishing (FIDO2, Windows Hello for Business), exiger des dispositifs gérés ou conformes par Conditional Access, surveiller et étudier les sessions, commencer par le type de subvention "dispositif _ code" dans les enregistrements d'inscription AD Azure et mettre en place des alertes pour des motifs anormaux (jetons émis par des emplacements étrangers ou des sessions concurrentes). Il est également recommandé d'examiner l'exposition de la fonction si elle n'est pas utilisée et d'évaluer le blocage ou la restriction de la subvention d'autorisation d'instrument dans des environnements contrôlés. Pour des conseils généraux sur la prévention du phishing et les bonnes pratiques, la CISA offre des ressources publiques utiles: https: / / www.cisa.gov / publication / phishing.
La détection et la réponse exigent la combinaison de signaux et de processus techniques : corréler les enregistrements d'authentification qui indiquent l'utilisation des codes de périphérique avec l'activité de courrier et l'accès à SharePoint / OneDrive, bloquer les domaines et l'infrastructure associés à PhaaS connus, faire pivoter les identifiants élevés et appliquer l'accès juste à temps et les privilèges minimums. En outre, la formation continue des employés devrait inclure des exemples précis de ce vecteur et des procédures de vérification claires pour les demandes d'accès ou les paiements qui arrivent par la poste ou par chat.
Enfin, l'évolution vers des panneaux BEC complets exploités par des affiliés et avec des fonctions pilotées par l'IA souligne que la défense doit être proactive et adaptative. Le MFA traditionnel ne suffit pas; contrôles résistants à l'hameçonnage, visibilité dans les boucles d'authentification, et processus de détection et de réponse qui supposent que tout compte peut être le point de départ d'une campagne. La combinaison de l'éducation, du resserrement des politiques d'identité et de la visibilité opérationnelle est le moyen le plus pratique de réduire l'impact de ces campagnes.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...