EvilTokens : un toolkit PhaaS exploitant l'OAuth 2.0 pour du phishing de tokens à grande échelle

🔍 Contexte PubliĂ© le 27 mai 2026 par Netcraft (auteure : Ginny Spicer), cet article prĂ©sente une analyse technique d’une vague d’attaques de device code phishing propulsĂ©es par le toolkit EvilTokens, ainsi qu’une campagne connexe baptisĂ©e GhostPairing ciblant les messageries sĂ©curisĂ©es. ⚙ MĂ©canisme d’attaque EvilTokens EvilTokens abuse du flux d’autorisation par code d’appareil OAuth 2.0 : L’attaquant vĂ©rifie l’existence d’un compte cible via l’endpoint GetCredentialType sur login.microsoftonline.com Une lure est envoyĂ©e Ă  la victime contenant une URL ou piĂšce jointe « nĂ©cessitant une authentification » La page malveillante gĂ©nĂšre un device code au moment du chargement (rĂ©initialisant le dĂ©lai d’expiration de 15 minutes de Microsoft) La victime entre le code sur l’URL de vĂ©rification lĂ©gitime (ex. microsoft.com/devicelogin) Le client de l’attaquant, en polling sur l’endpoint token, reçoit des access et refresh tokens lui donnant un accĂšs API persistant sous l’identitĂ© de la victime Le toolkit intĂšgre : copie automatique du code dans le presse-papiers, design responsive pour mobile, mĂ©canisme anti-bot (case Ă  cocher), et des mĂ©canismes anti-analyse (dĂ©sactivation du clic droit, obfuscation JavaScript multi-couches, collecte d’informations via ipinfo.io). ...

1 juin 2026 Â· 4 min

Campagne de phishing Microsoft device code à grande échelle exploitant EvilTokens pour contourner le MFA

📰 Source : The Register — Article publiĂ© le 7 avril 2026, basĂ© sur des dĂ©clarations de Tanmay Ganacharya, VP de la recherche en sĂ©curitĂ© chez Microsoft, et un blog technique de Microsoft publiĂ© le 7 avril 2026. Contexte Depuis le 15 mars 2026, une campagne de phishing par device code OAuth 2.0 cible des centaines d’organisations Ă  l’échelle mondiale. Microsoft observe 10 Ă  15 campagnes distinctes lancĂ©es toutes les 24 heures, chacune distribuĂ©e Ă  grande Ă©chelle avec des payloads variĂ©s et uniques, rendant la dĂ©tection par signatures difficile. ...

11 avril 2026 Â· 3 min

Acteurs de la menace russe détournent l'authentification OAuth 2.0 pour pirater des comptes Microsoft 365

PubliĂ© le 24 avril 2025, cet article rĂ©vĂšle que des acteurs de la menace russe ont abusĂ© des flux d’authentification lĂ©gitimes OAuth 2.0 pour prendre le contrĂŽle des comptes Microsoft 365. Les victimes sont principalement des employĂ©s d’organisations liĂ©es Ă  l’Ukraine et aux droits de l’homme. OAuth 2.0 est un protocole d’autorisation qui permet Ă  des applications tierces d’accĂ©der Ă  des comptes sur un serveur d’hĂ©bergement sans avoir Ă  partager et stocker des informations d’identification de l’utilisateur. Les attaquants ont dĂ©tournĂ© ce processus pour accĂ©der illĂ©galement aux comptes des victimes. Il n’est pas encore clair comment les attaquants ont rĂ©ussi Ă  exploiter OAuth 2.0, mais il est probable qu’ils aient utilisĂ© des techniques de phishing ou d’autres formes d’ingĂ©nierie sociale. ...

24 avril 2025 Â· 1 min
Derniùre mise à jour le: 16 juillet 2026 📝