Phishing navigateur : blob URLs et redirections Microsoft pour masquer les pages malveillantes

🔍 Contexte Source : Barracuda Networks (fr.blog.barracuda.com), publiĂ© le 9 septembre 2026. Les chercheurs de Barracuda ont analysĂ© une campagne de phishing innovante qui abandonne le modĂšle classique de la page hĂ©bergĂ©e sur un serveur au profit d’une architecture entiĂšrement rĂ©sidente dans le navigateur de la victime. ⚙ MĂ©canisme d’attaque La chaĂźne d’attaque repose sur plusieurs composants enchaĂźnĂ©s : Email DocuSign-themed envoyĂ© Ă  la victime avec une piĂšce jointe de type invitation calendrier (fichier .ics ou similaire), pointant vers un endpoint Microsoft OAuth lĂ©gitime Un paramĂštre de redirection craftĂ© route l’utilisateur vers Microsoft Teams Microsoft Teams charge une ressource externe hĂ©bergĂ©e sur cdn.bloom[.]io Le navigateur convertit ce contenu en blob URL (URL temporaire pointant vers du contenu stockĂ© en mĂ©moire locale) La blob URL rend la page de phishing localement dans le navigateur Des service workers, des iframes sandboxĂ©es et une infrastructure backend gĂšrent le workflow de phishing et la navigation de l’utilisateur Une configuration C2 cachĂ©e rĂ©vĂšle que la page fait partie d’une plateforme de phishing managĂ©e, opĂ©rable et modifiable en temps rĂ©el 🎯 CaractĂ©ristiques distinctives Aucune page de phishing hĂ©bergĂ©e : le contenu malveillant n’existe que dans la session navigateur de la victime, rendant impossible le blocklist prĂ©alable Infrastructure Microsoft lĂ©gitime tout au long de la chaĂźne (login.microsoftonline.com, Microsoft Teams), rĂ©duisant les signaux d’alerte visibles ContrĂŽle dynamique via des mĂ©canismes de messagerie navigateur, permettant aux opĂ©rateurs de modifier les destinations et comportements en temps rĂ©el Leurre de lĂ©gitimitĂ© via la piĂšce jointe calendrier, imitant une communication professionnelle ordinaire 📌 Type d’article Il s’agit d’une analyse technique publiĂ©e par un Ă©diteur de sĂ©curitĂ©, visant Ă  documenter une technique de phishing Ă©mergente et Ă  sensibiliser les Ă©quipes de sĂ©curitĂ© aux nouvelles mĂ©thodes d’évasion basĂ©es sur le navigateur. ...

10 septembre 2026 Â· 3 min

Phishing par Device Code Authentication via fausse invitation de partage de fichier

🔍 Contexte PubliĂ© le 15 mai 2026 par Truesec sur leur blog Threat Insight, cet article dĂ©crit une tentative de phishing observĂ©e sur un client, exploitant le mĂ©canisme d’authentification Device Code Flow de Microsoft pour dĂ©tourner des sessions utilisateur. 🎣 DĂ©roulement de l’attaque L’attaque se dĂ©roule en plusieurs Ă©tapes : La victime reçoit un email de phishing prĂ©tendant qu’un expĂ©diteur souhaite partager un document. Un bouton « Open » redirige vers un site malveillant imitant une page lĂ©gitime. Le site demande Ă  l’utilisateur de copier un code de vĂ©rification et de le coller sur la page Microsoft Device Auth (microsoft.com/devicelogin). En cliquant sur « Continue to Microsoft », la victime est redirigĂ©e vers une vraie page Microsoft oĂč elle saisit le code et s’authentifie. Ce faisant, la victime autorise involontairement une session contrĂŽlĂ©e par l’attaquant, qui obtient un accĂšs complet au compte Entra ID de la victime. ⚙ MĂ©canisme technique Le Device Code Authentication Flow est un mĂ©canisme OAuth lĂ©gitime conçu pour les appareils sans navigateur (ex : Microsoft Teams Room). L’attaquant initie lui-mĂȘme le flux, gĂ©nĂšre un code, puis manipule la victime pour qu’elle l’entre sur la page officielle Microsoft — transfĂ©rant ainsi le token d’accĂšs Ă  l’attaquant sans que la page finale soit frauduleuse. ...

15 mai 2026 Â· 3 min

EvilTokens : un PhaaS augmenté par IA pour automatiser la fraude BEC via device code phishing

📰 Source : Sekoia TDR (blog.sekoia.io) — Date de publication : 7 avril 2026 (rapport FLINT TLP:AMBER distribuĂ© le 30 mars 2026) Contexte EvilTokens est un kit de Phishing-as-a-Service (PhaaS) apparu depuis mi-fĂ©vrier 2026, spĂ©cialisĂ© dans le device code phishing Microsoft et la fraude BEC (Business Email Compromise). Cet article constitue la partie 2 d’une analyse technique approfondie publiĂ©e par l’équipe TDR de Sekoia. Fonctionnement du PhaaS Le service est opĂ©rĂ© via Telegram par l’administrateur eviltokensadmin, qui propose trois produits : ...

11 avril 2026 Â· 3 min
Derniùre mise à jour le: 11 octobre 2026 📝