🎯 Contexte

Publié le 2 août 2026 par Abnormal AI, ce rapport technique est basé sur l’analyse du logiciel opérateur ARToken et la rétro-ingénierie de son API backend. Il documente une plateforme Phishing-as-a-Service (PhaaS) observée pour la première fois en juillet 2026, ciblant des utilisateurs Microsoft 365.

🔍 Description de la menace

ARToken abuse du flux OAuth 2.0 device-authorization grant (suivi par Microsoft sous le nom Storm-2372) pour dérober des tokens d’accès et de rafraîchissement sans jamais afficher de fausse page de connexion. La cible s’authentifie sur la vraie page Microsoft (login.microsoft.com/device), ce qui rend l’attaque transparente aux contrôles anti-phishing classiques et contourne le MFA.

⚙️ Chaîne d’attaque

  1. Leurre : e-mail de relance de facture envoyé depuis une boîte Google Workspace ou Microsoft 365 compromise
  2. Lien : vers un partage SharePoint anonyme sur un tenant tiers compromis contenant un fichier .url Windows
  3. Redirection : vers une page Cloudflare Workers « docviewer » avec contrôles anti-bot et fingerprinting
  4. Device code : le backend ARToken génère un code Microsoft live et l’affiche à la cible
  5. Capture : la cible autorise sur la vraie page Microsoft ; le backend poll et capture les tokens

🛠️ Fonctionnalités de la plateforme

  • Deux modes de capture : office (token standard Graph) et broker (Authenticator Broker, PRT-enabled, survit aux réinitialisations de mot de passe)
  • Déploiement automatisé sur Cloudflare Workers depuis le panel
  • Cloaking : blocklist d’IP/ASN pour rediriger les chercheurs
  • Proxy Microsoft Graph : accès direct aux boîtes mail depuis le panel
  • Persistance PRT : enregistrement de device et émission de x-ms-RefreshTokenCredential
  • Escalade Entra : réinitialisation de mots de passe, création d’utilisateurs, modification des rôles (Global Administrator)
  • Box Monitor : surveillance de mots-clés (« payment », « wire », « invoice ») pour BEC
  • ARTSender : envoi de mails depuis le compte compromis via proxy
  • Extraction de contacts et règles de boîte mail automatisées

🏗️ Modèle commercial

ARToken fonctionne comme un service multi-affiliés : un développeur central fournit le panel et le backend, des affiliés paient un abonnement pour l’utiliser. Deux affiliés distincts ont été observés avec le même build (fingerprint CSS identique).

📌 Indicateurs de compromission

Les IOCs incluent des domaines de backend (pamconj.com, corabuild.eu), des IPs DigitalOcean, des comptes Cloudflare Workers, ainsi que des fingerprints applicatifs (artoken_jwt, CSS build 087bb776f2b6…b797d2, routes API /shared/{id}/graph, /tokens/{id}/prt/*).

📄 Nature de l’article

Il s’agit d’une analyse technique approfondie publiée par un vendeur de sécurité, visant à documenter les capacités d’ARToken, fournir des IOCs exploitables et des pistes de détection pour les défenseurs.

🧠 TTPs et IOCs détectés

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1528 — Steal Application Access Token (Credential Access)
  • T1550.001 — Use Alternate Authentication Material: Application Access Token (Lateral Movement)
  • T1098 — Account Manipulation (Persistence)
  • T1136 — Create Account (Persistence)
  • T1114.002 — Email Collection: Remote Email Collection (Collection)
  • T1564.008 — Hide Artifacts: Email Hiding Rules (Defense Evasion)
  • T1087.004 — Account Discovery: Cloud Account (Discovery)
  • T1110 — Brute Force (Credential Access)
  • T1583.006 — Acquire Infrastructure: Web Services (Resource Development)
  • T1656 — Impersonation (Defense Evasion)
  • T1534 — Internal Spearphishing (Lateral Movement)

IOC

Malware / Outils

  • ARToken (framework)
  • ARTSender (tool)

🟢 Indice de vérification factuelle : 65/100 (haute)

  • ⬜ abnormal.ai — source non référencée (0pts)
  • ✅ 22003 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 11 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 4/6 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 13 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 159.65.36.134 (ip) → VT (3/91 détections)
  • pamconj.com (domain) → VT (15/91 détections)
  • private.pamconj.com (domain) → VT (3/91 détections)
  • spx.pamconj.com (domain) → VT (13/91 détections)

🔗 Source originale : https://abnormal.ai/fr/blog/artoken-the-device-code-phishing-platform-built-for-full-microsoft-365-takeover