🔍 Contexte
Article publié le 4 avril 2026 par Luke Jennings (VP R&D, Push Security) sur le blog pushsecurity.com. Il s’agit d’une analyse technique approfondie de la montée en puissance du device code phishing, une technique d’usurpation de compte exploitant le flux OAuth 2.0 Device Authorization Grant.
⚡ Technique d’attaque
Le device code phishing abuse du flux OAuth 2.0 conçu pour les appareils à entrée limitée. L’attaquant génère un code de périphérique (requête unauthentifiée), le transmet à la victime via phishing, et récupère des tokens d’accès et de rafraîchissement une fois que la victime entre le code sur la page légitime du fournisseur. Cette technique contourne les mots de passe, le MFA et les passkeys. Les cibles principales incluent Microsoft, Google, Salesforce, GitHub et AWS.
📈 Évolution et adoption
- Première documentation en 2020, premier outillage (PhishInSuits) en 2021
- Première exploitation in-the-wild identifiée en août 2024
- Augmentation de 37,5x des pages de device code phishing détectées en 2026
- Lancement du kit EvilTokens (PhaaS) en février 2026, devenu le plus répandu
- 10 kits distincts identifiés en circulation
🎭 Acteurs et campagnes notables
- Storm-2372 : cluster aligné Russie, combinant spear-phishing et device code phishing contre des cibles de renseignement stratégique
- Scattered Lapsus$ Hunters (SLH) : campagne massive Salesforce via vishing + device code phishing, évoluée en attaque supply chain avec 1000+ organisations compromises et 1,5 milliard d’enregistrements volés revendiqués
- Campagnes liées à EvilTokens PhaaS (rapportées par Huntress), abusant de la plateforme Railway PaaS
- Kit Venom (source fermée, rapporté par Abnormal) aux capacités similaires à EvilTokens
🛠️ Kits identifiés
| Codename | Infrastructure frontend | Backend | Leurres |
|---|---|---|---|
| ANTIBOT (EvilTokens) | workers.dev, vercel.app, github.io, fastly.net, edgeone.dev | Railway AS400940 | MS Outlook, SharePoint, Teams, DocuSign, Adobe |
| SHAREFILE | Non visible | Global Connectivity Solutions AS215540 | Citrix ShareFile |
| CLURE | api.duemineral.uk:8443 | DigitalOcean AS14061 | SharePoint |
| LINKID | Cloudflare | 2cloud.eu AS39845 / AWS AS16509 | MS Teams, Adobe Acrobat Sign |
| AUTHOV | workers.dev | HostPapa AS36352 | Adobe Acrobat |
| DOCUPOLL | github.io, workers.dev | FranTech Solutions AS14956 | DocuSign |
| FLOW_TOKEN | workers.dev | Tencent Cloud AS132203 | DocuSign, Microsoft HR |
| PAPRIKA | AWS S3 | N/A | MS login, Office 365, Okta |
| DCSTATUS | Non visible | N/A | Microsoft 365 |
| DOLCE | Microsoft PowerApps | Google Cloud AS396982 | Dolce & Gabbana / MS |
📡 Infrastructure EvilTokens (ANTIBOT)
- Frontend : Cloudflare Workers (production), vercel.app, fastly.net, edgeone.dev (versions antérieures)
- Backend IPs : 162.220.232.71 (V3, Railway), 71.11.42.193 (V2), 72.218.25.107 (V1)
- Chemins API : /api/rate-limit, /api/fingerprint, /api/captcha-verify, /api/init, /api/generate-code, /api/check-auth
- Techniques d’évasion : redirections multiples via sites de confiance, protection anti-bot, fenêtre popup pour la saisie du code
📌 Type d’article
Analyse technique et de menace publiée par un éditeur de sécurité, visant à documenter l’évolution du device code phishing, présenter les kits actifs avec leurs IOCs, et décrire le mécanisme technique sous-jacent pour les équipes de sécurité.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Storm-2372 (state-sponsored) — orkl.eu · Malpedia
- Scattered Lapsus$ Hunters (cybercriminal) — orkl.eu
TTP
- T1566 — Phishing (Initial Access)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1528 — Steal Application Access Token (Credential Access)
- T1550.001 — Use Alternate Authentication Material: Application Access Token (Defense Evasion)
- T1078 — Valid Accounts (Defense Evasion)
- T1598 — Phishing for Information (Reconnaissance)
- T1539 — Steal Web Session Cookie (Credential Access)
IOC
- IPv4 :
162.220.232.71— AbuseIPDB · VT · ThreatFox - IPv4 :
71.11.42.193— AbuseIPDB · VT · ThreatFox - IPv4 :
72.218.25.107— AbuseIPDB · VT · ThreatFox - IPv4 :
147.45.60.47— AbuseIPDB · VT · ThreatFox - IPv4 :
162.243.166.119— AbuseIPDB · VT · ThreatFox - IPv4 :
185.176.220.22— AbuseIPDB · VT · ThreatFox - IPv4 :
192.3.225.100— AbuseIPDB · VT · ThreatFox - IPv4 :
144.172.103.240— AbuseIPDB · VT · ThreatFox - IPv4 :
43.166.163.163— AbuseIPDB · VT · ThreatFox - IPv4 :
34.53.159.84— AbuseIPDB · VT · ThreatFox - IPv6 :
2600:1f10:470d:9a00:1437:ec30:be61:3494— AbuseIPDB · VT · ThreatFox - Domaines :
teams-zpfvwnpxuc.edgeone.dev— VT · URLhaus · ThreatFox - Domaines :
authenticate-m365-accountsecurity-m-pi.vercel.app— VT · URLhaus · ThreatFox - Domaines :
secure-systems-validations-courts.vercel.app— VT · URLhaus · ThreatFox - Domaines :
interface-auth-en-useast.global.ssl.fastly.net— VT · URLhaus · ThreatFox - Domaines :
awalizer.workers.dev— VT · URLhaus · ThreatFox - Domaines :
cghdfg.vbchkioi.su— VT · URLhaus · ThreatFox - Domaines :
duemineral.uk— VT · URLhaus · ThreatFox - Domaines :
auth.duemineral.uk— VT · URLhaus · ThreatFox - Domaines :
sdtr-site.cfd— VT · URLhaus · ThreatFox - Domaines :
sgttommy.workers.dev— VT · URLhaus · ThreatFox - Domaines :
docufirmar.github.io— VT · URLhaus · ThreatFox - Domaines :
owa.apmmacleans.ca— VT · URLhaus · ThreatFox - Domaines :
data-migration-dolcegabbana.powerappsportals.com— VT · URLhaus · ThreatFox - URLs :
https://index-z059-document-pending-reviewsign-xlss7994824.awalizer.workers.dev— URLhaus - URLs :
https://milosh-solibella-0dcio.sgttommy.workers.dev— URLhaus - URLs :
https://salaryadjustment-2afb52.pmb6fefc52b3f9aa5c2dbf.workers.dev— URLhaus - URLs :
https://redirect-523346-d95027ec.s3.amazonaws.com— URLhaus
Malware / Outils
- EvilTokens (other)
- PhishInSuits (framework)
- SquarePhish (tool)
- SquarePhish2 (tool)
- DeviceCodePhishing (tool)
- GitPhish (tool)
- Venom (other)
🟡 Indice de vérification factuelle : 57/100 (moyenne)
- ⬜ pushsecurity.com — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 28 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 2/9 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 7 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : Storm-2372, Scattered Lapsus$ Hunters (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
teams-zpfvwnpxuc.edgeone.dev(domain) → VT (8/94 détections)secure-systems-validations-courts.vercel.app(domain) → VT (13/94 détections)
🔗 Source originale : https://pushsecurity.com/blog/device-code-phishing