🎯 Contexte
Publié le 2 août 2026 par Abnormal AI, ce rapport technique est basé sur l’analyse du logiciel opérateur ARToken et la rétro-ingénierie de son API backend. Il documente une plateforme Phishing-as-a-Service (PhaaS) observée pour la première fois en juillet 2026, ciblant des utilisateurs Microsoft 365.
🔍 Description de la menace
ARToken abuse du flux OAuth 2.0 device-authorization grant (suivi par Microsoft sous le nom Storm-2372) pour dérober des tokens d’accès et de rafraîchissement sans jamais afficher de fausse page de connexion. La cible s’authentifie sur la vraie page Microsoft (login.microsoft.com/device), ce qui rend l’attaque transparente aux contrôles anti-phishing classiques et contourne le MFA.
⚙️ Chaîne d’attaque
- Leurre : e-mail de relance de facture envoyé depuis une boîte Google Workspace ou Microsoft 365 compromise
- Lien : vers un partage SharePoint anonyme sur un tenant tiers compromis contenant un fichier
.urlWindows - Redirection : vers une page Cloudflare Workers « docviewer » avec contrôles anti-bot et fingerprinting
- Device code : le backend ARToken génère un code Microsoft live et l’affiche à la cible
- Capture : la cible autorise sur la vraie page Microsoft ; le backend poll et capture les tokens
🛠️ Fonctionnalités de la plateforme
- Deux modes de capture :
office(token standard Graph) etbroker(Authenticator Broker, PRT-enabled, survit aux réinitialisations de mot de passe) - Déploiement automatisé sur Cloudflare Workers depuis le panel
- Cloaking : blocklist d’IP/ASN pour rediriger les chercheurs
- Proxy Microsoft Graph : accès direct aux boîtes mail depuis le panel
- Persistance PRT : enregistrement de device et émission de
x-ms-RefreshTokenCredential - Escalade Entra : réinitialisation de mots de passe, création d’utilisateurs, modification des rôles (Global Administrator)
- Box Monitor : surveillance de mots-clés (« payment », « wire », « invoice ») pour BEC
- ARTSender : envoi de mails depuis le compte compromis via proxy
- Extraction de contacts et règles de boîte mail automatisées
🏗️ Modèle commercial
ARToken fonctionne comme un service multi-affiliés : un développeur central fournit le panel et le backend, des affiliés paient un abonnement pour l’utiliser. Deux affiliés distincts ont été observés avec le même build (fingerprint CSS identique).
📌 Indicateurs de compromission
Les IOCs incluent des domaines de backend (pamconj.com, corabuild.eu), des IPs DigitalOcean, des comptes Cloudflare Workers, ainsi que des fingerprints applicatifs (artoken_jwt, CSS build 087bb776f2b6…b797d2, routes API /shared/{id}/graph, /tokens/{id}/prt/*).
📄 Nature de l’article
Il s’agit d’une analyse technique approfondie publiée par un vendeur de sécurité, visant à documenter les capacités d’ARToken, fournir des IOCs exploitables et des pistes de détection pour les défenseurs.
🧠 TTPs et IOCs détectés
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1528 — Steal Application Access Token (Credential Access)
- T1550.001 — Use Alternate Authentication Material: Application Access Token (Lateral Movement)
- T1098 — Account Manipulation (Persistence)
- T1136 — Create Account (Persistence)
- T1114.002 — Email Collection: Remote Email Collection (Collection)
- T1564.008 — Hide Artifacts: Email Hiding Rules (Defense Evasion)
- T1087.004 — Account Discovery: Cloud Account (Discovery)
- T1110 — Brute Force (Credential Access)
- T1583.006 — Acquire Infrastructure: Web Services (Resource Development)
- T1656 — Impersonation (Defense Evasion)
- T1534 — Internal Spearphishing (Lateral Movement)
IOC
- IPv4 :
64.23.137.206— AbuseIPDB · VT · ThreatFox - IPv4 :
159.65.36.134— AbuseIPDB · VT · ThreatFox - IPv4 :
24.144.85.33— AbuseIPDB · VT · ThreatFox - IPv4 :
134.199.198.129— AbuseIPDB · VT · ThreatFox - Domaines :
pamconj.com— VT · URLhaus · ThreatFox - Domaines :
private.pamconj.com— VT · URLhaus · ThreatFox - Domaines :
spx.pamconj.com— VT · URLhaus · ThreatFox - Domaines :
corabuild.eu— VT · URLhaus · ThreatFox - Domaines :
analytics.corabuild.eu— VT · URLhaus · ThreatFox - Domaines :
redirecttm.workers.dev— VT · URLhaus · ThreatFox - Domaines :
rajesh-das1010.workers.dev— VT · URLhaus · ThreatFox
Malware / Outils
- ARToken (framework)
- ARTSender (tool)
🟢 Indice de vérification factuelle : 65/100 (haute)
- ⬜ abnormal.ai — source non référencée (0pts)
- ✅ 22003 chars — texte complet (fulltext extrait) (15pts)
- ✅ 11 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 4/6 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 13 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
159.65.36.134(ip) → VT (3/91 détections)pamconj.com(domain) → VT (15/91 détections)private.pamconj.com(domain) → VT (3/91 détections)spx.pamconj.com(domain) → VT (13/91 détections)
🔗 Source originale : https://abnormal.ai/fr/blog/artoken-the-device-code-phishing-platform-built-for-full-microsoft-365-takeover