Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
L'écosystème de la cybercriminalité progresse rapidement et un nouveau chapitre est écrit par la commercialisation de techniques sophistiquées pour éviter les contrôles de sécurité : le kit de phishing- a- service (PhaaS) Grandeur a ajouté le support pour le soi-disant « phishing de code d'appareil », une variante qui abuse du flux légitime OAuth 2.0 Aide d'autorisation d'appareil pour capturer des jetons et supprimer les facteurs d'authentification traditionnels. La nouveauté n'est pas seulement technique, mais commerciale: des services comme ce pack complexe et le vendent par abonnement, réduisant considérablement l'obstacle pour les agresseurs peu qualifiés d'atteindre des impacts commerciaux sérieux.
En termes pratiques, le phishing de code de périphérique profite d'un mécanisme conçu pour les appareils à entrée limitée: le service présente à l'utilisateur une page légitime du fournisseur d'identité et lui demande d'entrer un code court dans un autre appareil. La tromperie fonctionne parce que la page d'authentification est authentique, mais l'agresseur contrôle le flux qui associe ce code à la session de la victime. Le résultat est que l'agresseur obtient des jetons valides sans que la victime soit en face d'un faux site de connexion, ce qui rend difficile pour les utilisateurs de détecter et pour le courrier de surface et les contrôles de navigation. Microsoft maintient la documentation technique du flux de l'appareil qui explique comment fonctionne la subvention et pourquoi elle peut être utilisée de cette façon: OAuth 2.0 Subvention pour l'autorisation d'un instrument (Microsoft).

La convergence des outils - AiTM (adversaire dans le milieu), proxies pour le vol de cookies, modèles préconstruits pour les chaînes de post et de redirection avec des protections anti-analyse - transforme les plateformes comme Greatness en attaquer les écosystèmes. Cette professionnalisation se traduit par des campagnes plus efficaces : de la livraison initiale à l'utilisation de listes d'expédition sûres à l'exploitation de jetons pour explorer et exfilter des données via Microsoft GraphAPI. De plus, la validité prolongée de certains jetons et la capacité de générer des jetons de rechange primaires (TRP) pour la persistance augmentent le risque d'engagement soutenu.
Un vecteur inquiétant identifié dans les campagnes récentes est l'exploitation des configurations de confiance existantes avec des fournisseurs légitimes (par exemple RingCentral). Si une organisation a un domaine dans sa liste d'expéditeurs sûrs pour être un client d'un service, une fuite de fournisseur peut devenir un guide pour les attaquants qui savent exactement quels domaines éviteront les filtres. Pour cela, il faut repenser la pratique des listes blanches automatiques : après un écart de tiers, les configurations d'exclusion doivent être revues et durcies immédiatement.
Les implications opérationnelles sont claires : le phishing reste la porte d'entrée principale et, grâce à PhaaS, l'échelle d'attaques en volume et en sophistication sans nécessairement augmenter l'expertise de l'agresseur. Cela nécessite un changement de stratégie qui combine prévention technique, détection ajustée et contrôle des risques humains. Au niveau de l'identité, un levier critique est la politique d'accès : bloquer l'utilisation globale de la subvention de l'appareil ou restreindre son application par des politiques d'accès conditionnel réduit la zone d'abus. Microsoft propose des guides pour concevoir des politiques d'accès conditionnel afin de contrôler ces types de flux: Aperçu de l'accès conditionnel (Microsoft).
En plus d'ajuster les politiques, il est essentiel de migrer vers les méthodes d'authentification résistant au phishing comme les clés FIDO2 ou les certificats basés sur le matériel, et supprimer autant que possible les AFM qui dépendent des codes à usage unique saisis manuellement ou des demandes d'approbation dans des applications pouvant être simulées ou interceptées. La formation du personnel devrait se concentrer sur un point précis: la méfiance à l'égard des codes inattendus et des demandes de réauthentification non-contexte. La combinaison des contrôles techniques et de la sensibilisation réduit considérablement l'efficacité des campagnes basées sur l'ingénierie sociale.
Lors de la détection et de la réponse, il convient de prêter attention aux signaux précoces : authentification par flux d'appareils dans des comptes qui ne devraient pas être utilisés, apparition de nouveaux appareils enregistrés (génération possible de PRT), utilisation anormale du Microsoft GraphAPI, création tardive de règles de plateau d'entrée et accès à partir de l'infrastructure proxy qui répètent les minutes de connexion ou les heures après une campagne. Alertes aux instruments et livres de lecture pour la rotation des lettres d'identité, la révocation des jetons et le blocage de session suspecte raccourcit la fenêtre d'attaque et limite les dommages.

La menace a également une dimension d'hygiène organisationnelle : imposer des politiques strictes de DMARC, de SPF et de DKIM ne suffit pas lorsque les listes d'expédition ne sont pas revues. Après chaque notification de l'engagement d'un fournisseur, les organisations devraient vérifier l'exclusion de la passerelle et valider qu'il n'existe pas d'autres voies de livraison pour le phishing. Les guides pratiques d'organismes comme la CISA sur la façon de protéger contre l'hameçonnage demeurent un point de départ utile pour les équipes de sécurité et les responsables informatiques : Conseils pour protéger contre l'hameçonnage (CISA).
Enfin, il ne faut pas perdre de vue l'économie du crime : l'accès aux panneaux préconfigurés, le support Telegram et les modèles prêts à l'emploi font de la sécurité une course continue. L'infrastructure interne doit supposer que la prochaine campagne viendra et préparera des contrôles qui ne dépendent pas seulement des utilisateurs "ne tombent pas" dans la tromperie. Des vérifications périodiques des permis, des privilèges réduits, de la segmentation de l'accès et des politiques de révocation automatique lors de la détection d'un comportement anormal sont des mesures qui, combinées à une authentification résistante à l'hameçonnage et à une posture de réponse active, peuvent compromettre l'efficacité de services tels que Greatness.
Bref, l'évolution des kits d'hameçonnage vers les plates-formes intégrées de vol de jetons exige une réponse coordonnée : limiter et vérifier l'utilisation de la subvention de code de dispositif, adopter le MFA résistant à l'hameçonnage, resserrer les exclusions de courrier après les lacunes de tiers et améliorer la détection de l'utilisation anormale des jetons. Une défense efficace n'est plus facultative : c'est la condition pour les organisations de maintenir le contrôle de leur identité et de leurs actifs dans le cloud.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...

Le Danemark confirme l'accès non autorisé au PCR qui a touché 8,8 millions de dossiers
Le gouvernement danois a confirmé que pendant une dizaine de jours en septembre il y avait un accès non autorisé aux Registre central du Pérou (CPR) la base de données nationale...