ARToken : plateforme PhaaS de vol de tokens Microsoft 365 via device code OAuth

🎯 Contexte Publié le 2 août 2026 par Abnormal AI, ce rapport technique est basé sur l’analyse du logiciel opérateur ARToken et la rétro-ingénierie de son API backend. Il documente une plateforme Phishing-as-a-Service (PhaaS) observée pour la première fois en juillet 2026, ciblant des utilisateurs Microsoft 365. 🔍 Description de la menace ARToken abuse du flux OAuth 2.0 device-authorization grant (suivi par Microsoft sous le nom Storm-2372) pour dérober des tokens d’accès et de rafraîchissement sans jamais afficher de fausse page de connexion. La cible s’authentifie sur la vraie page Microsoft (login.microsoft.com/device), ce qui rend l’attaque transparente aux contrôles anti-phishing classiques et contourne le MFA. ...

2 août 2026 · 4 min

Klue : le groupe Icarus supprime les données volées, mais un second groupe extorque les clients

📰 Source : TechCrunch, article de Lorenzo Franceschi-Bicchierai publié le 25 juin 2026. L’article rapporte les développements post-incident concernant la violation de données subie par Klue, fournisseur de market intelligence. 🗓️ Chronologie de l’incident 12 juin 2026 : intrusion dans les systèmes de Klue Lundi (date non précisée) : Klue confirme publiquement la violation Mercredi soir : mise à jour privée envoyée aux clients Jeudi matin : site du groupe Icarus hors ligne 🎯 Vecteur d’attaque initial Les attaquants ont utilisé un credential tiers datant de 2022, issu d’un pilote limité et jamais révoqué. Ce credential a permis d’accéder aux systèmes de Klue, puis de dérober des tokens d’authentification OAuth pour s’introduire dans les clouds et bases de données des clients. ...

29 juin 2026 · 2 min

Attaque supply chain via Klue : LastPass exposé par des tokens OAuth volés dans Salesforce

🔍 Contexte Source : Hackread.com, publié le 23 juin 2026. LastPass a confirmé avoir été affecté par un incident de supply chain impliquant Klue, une plateforme de market intelligence utilisée par ses équipes go-to-market. 🎯 Nature de l’attaque Un acteur malveillant non autorisé a exploité des tokens OAuth volés depuis la plateforme Klue pour accéder à l’environnement Salesforce de LastPass. Le groupe responsable, nommé Icarus, est décrit comme un nouveau groupe d’extorsion. Il a : ...

26 juin 2026 · 2 min

Attaque supply chain Klue : le groupe Icarus exfiltre des données Salesforce de nombreuses entreprises

🔍 Contexte Cet article est un post-mortem publié le 18 juin 2026 par l’équipe Huntress sur leur blog officiel. Il détaille une attaque de type supply chain ayant compromis Klue, une plateforme d’intelligence marché, et impacté plusieurs de ses clients dont Huntress. 🗓️ Chronologie de l’incident 11 juin 2026 : Début de la compromission de Klue via un comportement anomal sur un système d’intégration 12 juin : Klue détecte des connexions réseau inhabituelles vers des IPs malveillantes 13 juin : Klue désactive les accès distants, supprime le code de vol de tokens et émet une alerte générale aux clients 16 juin : Des emails d’extorsion avec l’objet “top secret email” arrivent dans les boîtes de certains employés Huntress 17 juin : Huntress confirme la compromission de ses données Salesforce et Gong ⚙️ Vecteur et mécanisme d’attaque Le threat actor a exploité un credential longtemps inutilisé mais toujours actif, créé à l’origine par Klue pour prototyper une intégration tierce abandonnée. À partir de ce point d’entrée, l’acteur a : ...

18 juin 2026 · 3 min

Zero-day VS Code / github.dev : vol de tokens OAuth GitHub via divulgation publique immédiate

📰 Source : SecurityAffairs, publié le 4 juin 2026. Le chercheur en sécurité Ammar Askar a découvert une vulnérabilité zero-day sérieuse dans github.dev, la version navigateur de Visual Studio Code, et a publié un exploit fonctionnel (PoC) une heure après en avoir informé un contact chez GitHub, sans ouvrir de ticket MSRC ni respecter de fenêtre de 90 jours. 🔍 Nature de la vulnérabilité : Lorsque github.com transmet un token OAuth à github.dev, ce token n’est pas limité au dépôt concerné. Il dispose d’un accès complet à tous les dépôts publics et privés accessibles par l’utilisateur. Un attaquant capable de modifier le fichier .vscode/extensions.json d’un dépôt peut y recommander une extension VS Code malveillante. ...

13 juin 2026 · 3 min

Kali365 : une plateforme PhaaS vole les tokens OAuth Microsoft 365 et contourne le MFA

🏛️ Contexte Le 21 mai 2026, le FBI (Internet Crime Complaint Center) a publié une alerte publique (PSA n° I-052126-PSA) concernant une nouvelle plateforme Phishing-as-a-Service (PhaaS) nommée Kali365, observée pour la première fois en avril 2026. 🎯 Description de la menace Kali365 est une plateforme PhaaS distribuée principalement via Telegram, accessible par abonnement. Elle permet à des attaquants, y compris peu techniques, de mener des campagnes de phishing ciblant les environnements Microsoft 365. ...

25 mai 2026 · 2 min
Dernière mise à jour le: 26 août 2026 📝