Code de périphérique Phishing menace réelle dans Microsoft 365 sans fausse page d'accueil

Auteur: Publié 4 min de lectura 179 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Entre la fin juin et les premiers jours de juillet 2026, les chercheurs de ZeroBEC ont décrit une campagne active d'hameçonnage qui profite du flux légitime d'authentification de l'appareil Microsoft 365 pour enlever des comptes, en utilisant des leurres collaboratifs (messages, invitations à des dossiers partagés, avis de paiement) qui encouragent la victime à introduire un code de périphérique fourni par l'agresseur. La menace ne dépend pas des pages traditionnelles de faux revenus : elle exploite des fonctionnalités réelles et fiables, ce qui rend plus difficile à détecter par des utilisateurs distraits et des contrôles à la recherche de faux formulaires de connexion.

La technique, connue sous le nom d'hameçonnage de code d'appareil, abuse du mécanisme standard OAuth 2.0 d'autorisation d'appareil, conçu pour les appareils avec des interfaces limitées. Dans la pratique, un attaquant commence la génération d'un code de périphérique, trompe la victime pour l'entrer sur microsoft.com / diabolaluation et autorise ainsi, sans savoir, la session contrôlée par l'attaquant. Microsoft documente le flux et ses propriétés dans son guide technique, qui doit être lu pour comprendre pourquoi le processus est légitime et quels journaux restent après son utilisation: https: / / learn.microsoft.com / fr-us / azure / répertoire actif / develop / v2-oauth2-device-code.

Code de périphérique Phishing menace réelle dans Microsoft 365 sans fausse page d'accueil
Image générée avec IA.

Ce qui est inquiétant, c'est l'industrialisation de l'attaque. ZeroBEC et d'autres équipements ont identifié une couche réutilisable d'outils appelés plateformes DEBULL et Physical-as-a-service (PhaaS) telles que EvilTokens, ARTOken ou Tycoon qui emballent de l'orchestration de code aux panneaux post-engagement pour maintenir la persistance, exfilter des courriels et des fichiers, et automatiser les campagnes de compromis de courriels d'affaires (BEC) par l'IA. Cela transforme ce qui était avant une tactique complexe en un service accessible pour les opérateurs avec différents niveaux de compétences, en multipliant le risque et la vitesse de propagation.

Les implications sont graves: surmonter MFA, obtenir des jetons valides sans voler de mots de passe, la persistance dans les environnements Microsoft 365, l'accès à Exchange, OneDrive / SharePoint, et le mouvement latéral pris en charge par les API Microsoft Graphh. En outre, l'utilisation de comptes déjà engagés à distribuer des liens légitimes rend les messages fiables pour les destinataires qui font confiance à l'expéditeur, facilitant l'effet multiplicateur des campagnes.

Pour les utilisateurs individuels, la recommandation la plus immédiate est simple mais critique: ne jamais entrer les codes de périphérique qui vous atteignent dans un courriel, un chat ou un appel S'ils ne apparaissent pas sur l'écran de l'appareil où vous essayez d'authentifier. Traitez-les comme un OTP sensible : si vous n'avez pas initié une action consciente sur un appareil de contrôle, n'autorisez rien et communiquez par des canaux vérifiés avec la personne qui aurait demandé l'action.

Code de périphérique Phishing menace réelle dans Microsoft 365 sans fausse page d'accueil
Image générée avec IA.

Au niveau de l'organisation, la priorité devrait être donnée à l'atténuation de la fenêtre d'abus et à la promotion des méthodes d'authentification résistant au phishing : mettre en œuvre des authentificateurs résistant au phishing (FIDO2, Windows Hello for Business), exiger des dispositifs gérés ou conformes par Conditional Access, surveiller et étudier les sessions, commencer par le type de subvention "dispositif _ code" dans les enregistrements d'inscription AD Azure et mettre en place des alertes pour des motifs anormaux (jetons émis par des emplacements étrangers ou des sessions concurrentes). Il est également recommandé d'examiner l'exposition de la fonction si elle n'est pas utilisée et d'évaluer le blocage ou la restriction de la subvention d'autorisation d'instrument dans des environnements contrôlés. Pour des conseils généraux sur la prévention du phishing et les bonnes pratiques, la CISA offre des ressources publiques utiles: https: / / www.cisa.gov / publication / phishing.

La détection et la réponse exigent la combinaison de signaux et de processus techniques : corréler les enregistrements d'authentification qui indiquent l'utilisation des codes de périphérique avec l'activité de courrier et l'accès à SharePoint / OneDrive, bloquer les domaines et l'infrastructure associés à PhaaS connus, faire pivoter les identifiants élevés et appliquer l'accès juste à temps et les privilèges minimums. En outre, la formation continue des employés devrait inclure des exemples précis de ce vecteur et des procédures de vérification claires pour les demandes d'accès ou les paiements qui arrivent par la poste ou par chat.

Enfin, l'évolution vers des panneaux BEC complets exploités par des affiliés et avec des fonctions pilotées par l'IA souligne que la défense doit être proactive et adaptative. Le MFA traditionnel ne suffit pas; contrôles résistants à l'hameçonnage, visibilité dans les boucles d'authentification, et processus de détection et de réponse qui supposent que tout compte peut être le point de départ d'une campagne. La combinaison de l'éducation, du resserrement des politiques d'identité et de la visibilité opérationnelle est le moyen le plus pratique de réduire l'impact de ces campagnes.

Couverture

Autres

Plus de nouvelles sur le même sujet.