EvilTokens : un toolkit PhaaS exploitant l'OAuth 2.0 pour du phishing de tokens à grande échelle
đ Contexte PubliĂ© le 27 mai 2026 par Netcraft (auteure : Ginny Spicer), cet article prĂ©sente une analyse technique dâune vague dâattaques de device code phishing propulsĂ©es par le toolkit EvilTokens, ainsi quâune campagne connexe baptisĂ©e GhostPairing ciblant les messageries sĂ©curisĂ©es. âïž MĂ©canisme dâattaque EvilTokens EvilTokens abuse du flux dâautorisation par code dâappareil OAuth 2.0 : Lâattaquant vĂ©rifie lâexistence dâun compte cible via lâendpoint GetCredentialType sur login.microsoftonline.com Une lure est envoyĂ©e Ă la victime contenant une URL ou piĂšce jointe « nĂ©cessitant une authentification » La page malveillante gĂ©nĂšre un device code au moment du chargement (rĂ©initialisant le dĂ©lai dâexpiration de 15 minutes de Microsoft) La victime entre le code sur lâURL de vĂ©rification lĂ©gitime (ex. microsoft.com/devicelogin) Le client de lâattaquant, en polling sur lâendpoint token, reçoit des access et refresh tokens lui donnant un accĂšs API persistant sous lâidentitĂ© de la victime Le toolkit intĂšgre : copie automatique du code dans le presse-papiers, design responsive pour mobile, mĂ©canisme anti-bot (case Ă cocher), et des mĂ©canismes anti-analyse (dĂ©sactivation du clic droit, obfuscation JavaScript multi-couches, collecte dâinformations via ipinfo.io). ...