Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Le FBI a lancé une alerte sur Kali365, une plate-forme phishing-as-a-service (PhaaS) qui facilite les attaquants - même avec peu d'expérience - à enlever les comptes Microsoft 365 en abusant du flux légitime OAuth pour les appareils. La tactique centrale, connue comme phishing du code du dispositif, explore un mécanisme conçu pour les appareils TV, imprimante ou IoT pour se connecter à travers un autre ordinateur avec une petite entrée de clavier; Kali365 automatise et socialise cet abus pour capturer des jetons de session et éviter des mesures d'authentification supplémentaires. La notification du FBI est disponible dans un avis public : FBI PSA sur Kali365.
Le flux légitime est documenté par Microsoft comme la subvention OAuth 2.0 pour l'autorisation de l'appareil, conçu pour les équipements à entrée limitée: un code court est généré que l'utilisateur introduit dans microsoft.com / devicalauin et, après authentification, l'appareil obtient un jeton. La distorsion de l'attaque est de commencer ce processus du côté de l'agresseur et de convaincre la victime, via le phishing ou l'ingénierie sociale, d'entrer le code dans la page Microsoft; le résultat est que Microsoft émet un jeton valide qui donne accès sans que l'agresseur ait entré le mot de passe ou directement dessiné le MFA. L'explication technique du flux est disponible dans la documentation de Microsoft: Autorisation de l'appareil OAuth 2.0 (Microsoft).

Ce qui rend Kali365 particulièrement dangereux est son modèle commercial: la plate-forme offre des modèles automatisés, le suivi en temps réel, la génération assistée par l'IA de leurres et la capacité de capturer des jetons et des cookies (y compris un mode AitM appelé "Cookie Link"). Cela réduit la barrière technique aux campagnes de masse et diversifie le profil des acteurs qui peuvent les diriger. Des chercheurs comme Arctic Wolf ont observé des campagnes mondiales qui utilisent précisément ces techniques pour accéder aux boîtes aux lettres, créer des règles malveillantes et des dispositifs d'enregistrement dans les environnements Microsoft, ce qui complique la détection et la médiation : Analyse du loup arctique sur la capture des jetons.
Les implications pour les organisations sont claires : l'existence d'un jeton valide rend MFA insuffisante si le flux d'autorisation est manipulé. Les attaques avec accès aux jetons peuvent se déplacer latéralement à travers des applications SSO - de Microsoft 365 à SaaS comme Salesforce - et exfilter des données ou persister en créant des enregistrements d'appareils ou des règles de courrier qui masquent l'activité. De plus, la prolifération de ces services (EvilTokens, Tycoon2FA et autres) indique que le vecteur n'est pas un incident isolé, mais une tendance croissante en 2026.
D'un point de vue défensif, le FBI recommande de restreindre ou de bloquer l'authentification du code de périphérique par le biais de politiques d'accès conditionnel et de vérifier son utilisation chez le locataire. Dans la pratique, il s'agit de revoir toutes les applications et tous les flux qui permettent le code de l'appareil, d'appliquer les politiques d'autorisation de l'appareil et de bloquer le transfert de sessions entre les appareils si ce n'est pas nécessaire. En outre, il est recommandé de forcer les méthodes d'authentification résistantes au phishing (p. ex. clés FIDO2) pour les contextes d'accès privilégiés et d'appliquer des contrôles de risque et de session qui réduisent la longue validité des jetons.

En matière de détection et de réponse, il existe des étapes opérationnelles concrètes: d'audit et activités OAuth, surveiller les dossiers d'autorisation d'application et d'appareil, et revoir les règles de boîte aux lettres et les délégations de courriel après tout accès suspect. Révocer les jetons de rafraîchissement et réinitialiser les sessions des utilisateurs compromis réduisent la fenêtre d'abus; aussi, bloquer la PI ou l'infrastructure associée aux campagnes connues et maintenir des copies médico-légales des courriels d'hameçonnage aide les enquêtes. Si votre organisation souffre d'un incident, vous devez le signaler au CI3 et conserver des preuves telles que des courriels d'hameçonnage, des codes et des registres d'appareils non autorisés.
Pour les utilisateurs finaux, la recommandation pratique est simple mais critique: ne jamais entrer les codes d'authentification demandés par email, chat ou appels qui ne sont pas attendus et toujours vérifier l'origine de toute communication qui demande une action sur le portail de connexion de l'appareil. La formation à la détection de l'hameçonnage devrait inclure des exercices spécifiques sur ce vecteur (p. ex. simulations qui enseignent à reconnaître les codes d'appareils et les demandes AitM).
Enfin, l'économie de la cybercriminalité derrière Kali365 - administrations, revendeurs et structures affiliées - suggère que la solution n'est pas seulement technique: elle nécessite une coordination entre les fournisseurs de cloud, les équipes de sécurité, les régulateurs et la police pour réduire les infrastructures et fermer les marchés. Entre-temps, l'application de contrôles d'accès granulés, le renforcement du MFA avec des facteurs résistants à l'hameçonnage, la vérification des concessions OAuth et la formation des utilisateurs sont des mesures qui réduisent considérablement les risques alors que les autorités et l'industrie tentent de contenir ces PhaaS.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...