Phishing par Device Code Authentication via fausse invitation de partage de fichier
đ Contexte PubliĂ© le 15 mai 2026 par Truesec sur leur blog Threat Insight, cet article dĂ©crit une tentative de phishing observĂ©e sur un client, exploitant le mĂ©canisme dâauthentification Device Code Flow de Microsoft pour dĂ©tourner des sessions utilisateur. đŁ DĂ©roulement de lâattaque Lâattaque se dĂ©roule en plusieurs Ă©tapes : La victime reçoit un email de phishing prĂ©tendant quâun expĂ©diteur souhaite partager un document. Un bouton « Open » redirige vers un site malveillant imitant une page lĂ©gitime. Le site demande Ă lâutilisateur de copier un code de vĂ©rification et de le coller sur la page Microsoft Device Auth (microsoft.com/devicelogin). En cliquant sur « Continue to Microsoft », la victime est redirigĂ©e vers une vraie page Microsoft oĂč elle saisit le code et sâauthentifie. Ce faisant, la victime autorise involontairement une session contrĂŽlĂ©e par lâattaquant, qui obtient un accĂšs complet au compte Entra ID de la victime. âïž MĂ©canisme technique Le Device Code Authentication Flow est un mĂ©canisme OAuth lĂ©gitime conçu pour les appareils sans navigateur (ex : Microsoft Teams Room). Lâattaquant initie lui-mĂȘme le flux, gĂ©nĂšre un code, puis manipule la victime pour quâelle lâentre sur la page officielle Microsoft â transfĂ©rant ainsi le token dâaccĂšs Ă lâattaquant sans que la page finale soit frauduleuse. ...