Recrudescence du phishing par code d’appareil OAuth visant à compromettre des comptes M365

0
134

L’entreprise de cybersécurité Proofpoint révèle aujourd’hui une nette augmentation des compromissions de comptes Microsoft 365.

Tribune Proofpoint – Ces attaques sont orchestrées par des cybercriminels qui exploitent le flux d’autorisation par code d’appareil OAuth, un processus de connexion légitime de Microsoft, désormais détourné aussi bien par des groupes cybercriminels que par des acteurs étatiques.

Les attaquants incitent les utilisateurs à saisir un code d’appareil sur la page de connexion authentique de Microsoft, leur donnant instantanément un accès non autorisé.

Principales conclusions de l’étude :

  • Adoption rapide par les groupes de menaces : L’acteur financier TA2723, le groupe UNK_AcademicFlare (soupçonné d’être lié à la Russie) et d’autres mènent désormais des campagnes de phishing par code d’appareil à grande échelle.
  • Processus légitime, intention malveillante : Les URL et les QR codes dirigent les victimes vers le processus de connexion par appareil de Microsoft, rendant les attaques extrêmement crédibles.
  • Outils favorisant la massification : Des kits comme SquarePhish2 et Graphish automatisent et amplifient le phishing par code d’appareil, abaissant les barrières techniques pour les attaquants.
  • Conséquences à fort impact : Les attaques réussies permettent un accès complet aux comptes M365, ouvrant la voie au vol de données, aux mouvements latéraux et à la compromission persistante.

Les chercheurs de Proofpoint ajoutent :

« Ces campagnes s’appuient largement sur l’ingénierie sociale, utilisant le plus souvent des leurres avec des URL ou des QR codes intégrés pour inciter les utilisateurs à croire qu’ils sécurisent leurs comptes. L’utilisation abusive des flux d’authentification OAuth continuera de se développer avec l’adoption des contrôles MFA conformes à la norme FIDO

Cette tendance marque une évolution majeure du phishing, déplaçant les attaques des mots de passe vers l’abus de processus d’authentification de confiance.