Device Code Lab (DCL) : analyse approfondie d'un kit de phishing OAuth professionnel
đ Contexte PubliĂ© le 28 mai 2026 par le chercheur Paul Newton sur son blog de cybersĂ©curitĂ©, cet article constitue une analyse technique approfondie de Device Code Lab (DCL), Ă©galement connu sous le nom AUTHOV, une plateforme de phishing-as-a-service (PhaaS) professionnelle dĂ©couverte lors dâactivitĂ©s de threat hunting. Lâinfrastructure initiale a Ă©tĂ© identifiĂ©e sur lâIP 192.3.225.100 avec le titre de panneau « Device Code Lab ». đŻ Fonctionnement gĂ©nĂ©ral DCL est une plateforme centralisĂ©e de vol de tokens OAuth exploitant le flux dâauthentification Device Code Flow de Microsoft. Elle gĂ©nĂšre des codes de pĂ©riphĂ©rique via lâendpoint /oauth2/v2.0/devicecode, affiche le user_code Ă la victime via une landing page Cloudflare Workers, puis capture le jeu complet de tokens OAuth (access token ~1h, refresh token ~90 jours) dĂšs que la victime sâauthentifie. ...