Microsoft démantÚle EvilTokens, plateforme cybercriminelle IA de fraude financiÚre

đŸ—“ïž Contexte Source : Microsoft On the Issues — Publication du 22 septembre 2026, par Steven Masada, Directeur juridique adjoint et Directeur gĂ©nĂ©ral de la Digital Crimes Unit (DCU) de Microsoft. đŸ§© Description de la menace EvilTokens est une plateforme cybercriminelle commerciale lancĂ©e en fĂ©vrier 2026, combinant compromission de comptes, analyse de boĂźtes mail par IA, sĂ©lection de cibles et prĂ©paration Ă  la fraude financiĂšre dans un service unique. En quelques mois, elle a Ă©tĂ© liĂ©e Ă  plus de 12 000 boĂźtes mail compromises dans plus de 10 000 organisations Ă  travers le monde. ...

23 septembre 2026 Â· 3 min

CSuite : opération de phishing et d'accÚs distant ciblant les organisations US et UE

🔍 Contexte PubliĂ© le 22 septembre 2026 sur le blog d’ANY.RUN, cet article prĂ©sente une analyse technique approfondie de CSuite, une opĂ©ration de phishing et d’accĂšs distant active de fĂ©vrier 2026 au 3 septembre 2026, ciblant principalement des organisations amĂ©ricaines (60% des victimes identifiĂ©es) et europĂ©ennes. 🎯 Description de la menace CSuite est une opĂ©ration structurĂ©e autour d’un modĂšle fournisseur/affiliĂ©s : le fournisseur distribue l’hĂ©bergement, les outils d’accĂšs distant et les domaines via des canaux de messagerie privĂ©s, chaque affiliĂ© gĂ©rant son propre endpoint d’exfiltration. ...

22 septembre 2026 Â· 9 min

Ingénierie sociale sur le thÚme des passkeys mÚne à la compromission d'identités cloud

🔍 Contexte PubliĂ© le 9 septembre 2026 sur le blog Microsoft Security, cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une campagne d’intrusion cloud active observĂ©e depuis mai 2026, ciblant des identitĂ©s Microsoft 365 via une chaĂźne d’attaque en plusieurs Ă©tapes. 🎯 Vecteur d’accĂšs initial L’attaque dĂ©bute par de l’ingĂ©nierie sociale tĂ©lĂ©phonique ou par SMS : un attaquant se fait passer pour le helpdesk IT de l’organisation et crĂ©e un sentiment d’urgence autour de la mise Ă  jour d’une passkey, MFA ou SSO. Les victimes sont dirigĂ©es vers des sites de phishing imitant Microsoft, enregistrĂ©s selon le pattern companyname[.]maliciousdomain[.]com. ...

10 septembre 2026 Â· 4 min

Explosion du device code phishing en 2026 : 37,5x d'augmentation et émergence du kit EvilTokens

🔍 Contexte Article publiĂ© le 4 avril 2026 par Luke Jennings (VP R&D, Push Security) sur le blog pushsecurity.com. Il s’agit d’une analyse technique approfondie de la montĂ©e en puissance du device code phishing, une technique d’usurpation de compte exploitant le flux OAuth 2.0 Device Authorization Grant. ⚡ Technique d’attaque Le device code phishing abuse du flux OAuth 2.0 conçu pour les appareils Ă  entrĂ©e limitĂ©e. L’attaquant gĂ©nĂšre un code de pĂ©riphĂ©rique (requĂȘte unauthentifiĂ©e), le transmet Ă  la victime via phishing, et rĂ©cupĂšre des tokens d’accĂšs et de rafraĂźchissement une fois que la victime entre le code sur la page lĂ©gitime du fournisseur. Cette technique contourne les mots de passe, le MFA et les passkeys. Les cibles principales incluent Microsoft, Google, Salesforce, GitHub et AWS. ...

4 septembre 2026 Â· 4 min

CaptiveCrunch : Midnight Blizzard cible les voyageurs via des portails captifs Wi-Fi

🌐 Contexte PubliĂ© le 31 juillet 2026 par Microsoft Threat Intelligence, cet article dĂ©taille la campagne CaptiveCrunch, attribuĂ©e Ă  Storm-2945, un sous-cluster opĂ©rationnel de Midnight Blizzard (SVR russe). L’activitĂ© est observĂ©e depuis dĂ©but mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hĂŽteliers et de confĂ©rence Ă  l’échelle mondiale. 🎯 Vecteur d’attaque Storm-2945 manipule le trafic DNS et HTTP des rĂ©seaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrĂŽlĂ©e par l’acteur. Les techniques employĂ©es incluent : ...

3 aoĂ»t 2026 Â· 4 min

ARToken : plateforme PhaaS de vol de tokens Microsoft 365 via device code OAuth

🎯 Contexte PubliĂ© le 2 aoĂ»t 2026 par Abnormal AI, ce rapport technique est basĂ© sur l’analyse du logiciel opĂ©rateur ARToken et la rĂ©tro-ingĂ©nierie de son API backend. Il documente une plateforme Phishing-as-a-Service (PhaaS) observĂ©e pour la premiĂšre fois en juillet 2026, ciblant des utilisateurs Microsoft 365. 🔍 Description de la menace ARToken abuse du flux OAuth 2.0 device-authorization grant (suivi par Microsoft sous le nom Storm-2372) pour dĂ©rober des tokens d’accĂšs et de rafraĂźchissement sans jamais afficher de fausse page de connexion. La cible s’authentifie sur la vraie page Microsoft (login.microsoft.com/device), ce qui rend l’attaque transparente aux contrĂŽles anti-phishing classiques et contourne le MFA. ...

2 aoĂ»t 2026 Â· 4 min

Rapport 2026 : l'IA amplifie les attaques ransomware via phishing et ingénierie sociale

📄 Source : Proofpoint | Date : 21 juillet 2026 | Type : Rapport annuel basĂ© sur une enquĂȘte auprĂšs de 953 professionnels de la sĂ©curitĂ© dans 12 pays (mars-avril 2026) Contexte gĂ©nĂ©ral Proofpoint publie son rapport AI-Era Ransomware Report 2026, fondĂ© sur les rĂ©ponses de 803 organisations ayant subi un incident ransomware au cours des 12 derniers mois. Le rapport identifie trois Ă©volutions structurelles : les cibles humaines, la monĂ©tisation via l’extorsion, et l’inadĂ©quation des dĂ©fenses existantes. ...

26 juillet 2026 Â· 4 min

ARToken : plateforme PhaaS affiliée à EvilTokens ciblant Microsoft 365 via device code phishing

📰 Source : BleepingComputer — Date de publication : 3 juillet 2026 — Contexte : DĂ©couverte par Cisco Talos lors d’un engagement de rĂ©ponse Ă  incident. 🎯 PrĂ©sentation de la menace Cisco Talos a identifiĂ© ARToken, une plateforme de Phishing-as-a-Service (PhaaS) prĂ©sentant de fortes similaritĂ©s techniques avec EvilTokens, une plateforme commerciale de phishing documentĂ©e par Sekoia en mars 2026. ARToken opĂšre comme affiliĂ© d’EvilTokens et expose un panneau de gestion basĂ© sur React avec plus de 80 endpoints API. ...

8 juillet 2026 Â· 3 min

ARToken : analyse d'un panel affilié PhaaS ciblant Microsoft 365 via device code phishing

🔍 Contexte Cisco Talos a publiĂ© le 1er juillet 2026 une analyse technique dĂ©taillĂ©e d’ARToken, un panel de type Phishing-as-a-Service (PhaaS) dĂ©couvert lors d’un engagement de rĂ©ponse Ă  incident. Ce panel partage infrastructure, contrats API et patterns opĂ©rationnels avec la plateforme EvilTokens, documentĂ©e par Sekoia et Microsoft dĂ©but 2026. 🎯 Description de la menace ARToken expose plus de 80 endpoints API permettant Ă  des affiliĂ©s d’effectuer : Device code phishing via l’abus du flux OAuth 2.0 Device Authorization Grant (RFC 8628) Acquisition et persistance de Primary Refresh Token (PRT) survivant aux rĂ©initialisations de mot de passe OpĂ©rations BEC (Business Email Compromise) avec outil intĂ©grĂ© ARTSender Exfiltration SharePoint/OneDrive Surveillance multi-boĂźtes mail par mots-clĂ©s (Box Monitor) Le panel est accessible via un dashboard React (SPA), dont le bundle JavaScript de 1,7 Mo expose l’intĂ©gralitĂ© du code client sans authentification. ...

3 juillet 2026 Â· 3 min

EvilTokens : un toolkit PhaaS exploitant l'OAuth 2.0 pour du phishing de tokens à grande échelle

🔍 Contexte PubliĂ© le 27 mai 2026 par Netcraft (auteure : Ginny Spicer), cet article prĂ©sente une analyse technique d’une vague d’attaques de device code phishing propulsĂ©es par le toolkit EvilTokens, ainsi qu’une campagne connexe baptisĂ©e GhostPairing ciblant les messageries sĂ©curisĂ©es. ⚙ MĂ©canisme d’attaque EvilTokens EvilTokens abuse du flux d’autorisation par code d’appareil OAuth 2.0 : L’attaquant vĂ©rifie l’existence d’un compte cible via l’endpoint GetCredentialType sur login.microsoftonline.com Une lure est envoyĂ©e Ă  la victime contenant une URL ou piĂšce jointe « nĂ©cessitant une authentification » La page malveillante gĂ©nĂšre un device code au moment du chargement (rĂ©initialisant le dĂ©lai d’expiration de 15 minutes de Microsoft) La victime entre le code sur l’URL de vĂ©rification lĂ©gitime (ex. microsoft.com/devicelogin) Le client de l’attaquant, en polling sur l’endpoint token, reçoit des access et refresh tokens lui donnant un accĂšs API persistant sous l’identitĂ© de la victime Le toolkit intĂšgre : copie automatique du code dans le presse-papiers, design responsive pour mobile, mĂ©canisme anti-bot (case Ă  cocher), et des mĂ©canismes anti-analyse (dĂ©sactivation du clic droit, obfuscation JavaScript multi-couches, collecte d’informations via ipinfo.io). ...

1 juin 2026 Â· 4 min
Derniùre mise à jour le: 3 octobre 2026 📝