Device code phishing : la menace qui contourne la double authentification

0
249
Une nouvelle technique de phishing explose en France et dans le monde : le device code phishing. Cette méthode détourne les flux d’authentification légitimes (OAuth/Microsoft 365) pour contourner l’authentification multi-facteurs (MFA), et Proofpoint vient de publier une analyse de ce nouveau mode d’attaque. Tribune.
 
L’étude résumée en quelques points : 
  • Le device code phishing connaît une explosion dans le paysage des menaces, avec l’apparition chaque semaine de nouveaux outils dédiés.  
  • Cette recrudescence coïncide avec la mise à disposition publique de kits d’outils criminels et l’émergence de multiples offres de « phishing-as-a-service » (PhaaS).  
  • La plupart des activités identifiées utilisent des techniques de « vibe coding ». On ne sait pas clairement si la plupart copient et modifient des outils connus du grand public ou utilisent des invites similaires pour générer en masse des flux d’attaque presque identiques.  
  • Quelle que soit la manière dont l’outil a été créé et quel que soit l’outil de phishing par code d’appareil utilisé par les acteurs malveillants, la défense reste la même.  
  • La recrudescence du device code phishing est la suite logique du phishing par identifiants : à mesure que de plus en plus de personnes prennent conscience des techniques permettant de contourner l’authentification multifactorielle, les criminels doivent faire preuve de créativité. 
Contrairement au phishing traditionnel, cette technique exploite le portail légitime microsoft.com/devicelogin. Les utilisateurs pensent se connecter normalement, mais accordent sans le savoir l’accès complet à leur compte à des cybercriminels.
Comme le soulignent les chercheurs Proofpoint dans leur analyse « Le device code phishing constitue la nouvelle étape dans l’évolution du phishing visant les identifiants, en exploitant les processus d’authentification légitimes pour contourner les défenses traditionnelles. À mesure que les utilisateurs et les systèmes de défense gagnent en efficacité, les pirates exploitent à grande échelle ces processus légitimes. »
 

EvilTokens est l’une des options PhaaS de code de périphérique les plus en vue. Proofpoint évalue qu’EvilTokens est créé et maintenu en utilisant des techniques de génération d’IA de « codage d’ambiance ». Il a été annoncé pour la première fois sur Telegram en février 2026. EvilTokens est conçu pour capturer des jetons d’authentification, qui peuvent ensuite être utilisés pour accéder au compte de la cible, y compris les données et autres services auxquels le compte compromis a accès. La plate-forme propose diverses pages de destination et thèmes pour les clients, y compris Microsoft, Adobe, DocuSign, etc. La plateforme peut générer la chaîne d’attaque de leurre à infrastructure. 

Annonce de la chaîne Telegram EvilTokens.