🔍 Contexte

Article publié le 4 avril 2026 par Luke Jennings (VP R&D, Push Security) sur le blog pushsecurity.com. Il s’agit d’une analyse technique approfondie de la montée en puissance du device code phishing, une technique d’usurpation de compte exploitant le flux OAuth 2.0 Device Authorization Grant.

⚡ Technique d’attaque

Le device code phishing abuse du flux OAuth 2.0 conçu pour les appareils à entrée limitée. L’attaquant génère un code de périphérique (requête unauthentifiée), le transmet à la victime via phishing, et récupère des tokens d’accès et de rafraîchissement une fois que la victime entre le code sur la page légitime du fournisseur. Cette technique contourne les mots de passe, le MFA et les passkeys. Les cibles principales incluent Microsoft, Google, Salesforce, GitHub et AWS.

📈 Évolution et adoption

  • Première documentation en 2020, premier outillage (PhishInSuits) en 2021
  • Première exploitation in-the-wild identifiée en août 2024
  • Augmentation de 37,5x des pages de device code phishing détectées en 2026
  • Lancement du kit EvilTokens (PhaaS) en février 2026, devenu le plus répandu
  • 10 kits distincts identifiés en circulation

🎭 Acteurs et campagnes notables

  • Storm-2372 : cluster aligné Russie, combinant spear-phishing et device code phishing contre des cibles de renseignement stratégique
  • Scattered Lapsus$ Hunters (SLH) : campagne massive Salesforce via vishing + device code phishing, évoluée en attaque supply chain avec 1000+ organisations compromises et 1,5 milliard d’enregistrements volés revendiqués
  • Campagnes liées à EvilTokens PhaaS (rapportées par Huntress), abusant de la plateforme Railway PaaS
  • Kit Venom (source fermée, rapporté par Abnormal) aux capacités similaires à EvilTokens

🛠️ Kits identifiés

Codename Infrastructure frontend Backend Leurres
ANTIBOT (EvilTokens) workers.dev, vercel.app, github.io, fastly.net, edgeone.dev Railway AS400940 MS Outlook, SharePoint, Teams, DocuSign, Adobe
SHAREFILE Non visible Global Connectivity Solutions AS215540 Citrix ShareFile
CLURE api.duemineral.uk:8443 DigitalOcean AS14061 SharePoint
LINKID Cloudflare 2cloud.eu AS39845 / AWS AS16509 MS Teams, Adobe Acrobat Sign
AUTHOV workers.dev HostPapa AS36352 Adobe Acrobat
DOCUPOLL github.io, workers.dev FranTech Solutions AS14956 DocuSign
FLOW_TOKEN workers.dev Tencent Cloud AS132203 DocuSign, Microsoft HR
PAPRIKA AWS S3 N/A MS login, Office 365, Okta
DCSTATUS Non visible N/A Microsoft 365
DOLCE Microsoft PowerApps Google Cloud AS396982 Dolce & Gabbana / MS

📡 Infrastructure EvilTokens (ANTIBOT)

  • Frontend : Cloudflare Workers (production), vercel.app, fastly.net, edgeone.dev (versions antérieures)
  • Backend IPs : 162.220.232.71 (V3, Railway), 71.11.42.193 (V2), 72.218.25.107 (V1)
  • Chemins API : /api/rate-limit, /api/fingerprint, /api/captcha-verify, /api/init, /api/generate-code, /api/check-auth
  • Techniques d’évasion : redirections multiples via sites de confiance, protection anti-bot, fenêtre popup pour la saisie du code

📌 Type d’article

Analyse technique et de menace publiée par un éditeur de sécurité, visant à documenter l’évolution du device code phishing, présenter les kits actifs avec leurs IOCs, et décrire le mécanisme technique sous-jacent pour les équipes de sécurité.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566 — Phishing (Initial Access)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1528 — Steal Application Access Token (Credential Access)
  • T1550.001 — Use Alternate Authentication Material: Application Access Token (Defense Evasion)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1539 — Steal Web Session Cookie (Credential Access)

IOC

Malware / Outils

  • EvilTokens (other)
  • PhishInSuits (framework)
  • SquarePhish (tool)
  • SquarePhish2 (tool)
  • DeviceCodePhishing (tool)
  • GitPhish (tool)
  • Venom (other)

🟡 Indice de vérification factuelle : 57/100 (moyenne)

  • ⬜ pushsecurity.com — source non référencée (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 28 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 2/9 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 7 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : Storm-2372, Scattered Lapsus$ Hunters (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • teams-zpfvwnpxuc.edgeone.dev (domain) → VT (8/94 détections)
  • secure-systems-validations-courts.vercel.app (domain) → VT (13/94 détections)

🔗 Source originale : https://pushsecurity.com/blog/device-code-phishing