if ( !emtpy($headline_subheadline ) ) : ?>
Un nouveau kit de phishing exploite un flux d’autorisation légitime des appareils Microsoft pour voler des jetons d’authentification, enregistrer des appareils contrôlés par des attaquants et obtenir un accès persistant aux environnements Microsoft 365 d’une victime.
endif; ?>
Les utilisateurs de Microsoft 365 sont amenés à céder l’accès à leurs comptes par un nouveau kit de phishing, GhostCode, qui exploite une faiblesse dans un flux d’autorisation légitime des appareils. Les chercheurs de l’unité de réponse aux menaces d’eSentire ont identifié la campagne fin août 2026.
Le kit abuse du flux d’autorisation d’appareil OAuth 2.0 de Microsoft, un mécanisme légitime conçu pour permettre l’authentification à partir d’appareils IoT, de téléviseurs intelligents, d’imprimantes ou d’autres appareils qui ne peuvent pas facilement prendre en charge une connexion conventionnelle basée sur un navigateur. Cette technique, connue sous le nom de phishing par code d’appareil, a déjà été utilisée dans d’autres attaques. Dans le cadre du flux, l’appareil affiche un code que l’utilisateur doit saisir dans un navigateur sur un autre appareil pour terminer l’authentification.
GhostCode se présente comme l’un de ces appareils, demande à OAuth de Microsoft de générer un code d’appareil, puis convainc la victime de le saisir sur la page d’authentification de Microsoft. La victime se connecte ensuite et effectue une authentification multifacteur comme d’habitude, mais l’authentification est destinée à l’appareil contrôlé par l’attaquant, ce qui lui permet d’obtenir les jetons d’authentification résultants. Ces jetons sont ensuite utilisés pour enregistrer les appareils contrôlés par les attaquants, obtenir des informations d’identification supplémentaires et établir la persistance dans l’environnement Microsoft de la victime.
Dans la campagne observée par eSentire, l’attaque impliquait une configuration d’ingénierie sociale dans laquelle les attaquants se faisaient passer pour des responsables des achats via un formulaire de contact Web avant de déplacer les conversations vers un fichier HTML sur le thème NDA. L’ouverture du fichier a conduit la victime à la page de phishing du code de l’appareil.
Les jetons volés permettent la persistance
L’activité post-authentification de GhostCode vise à transformer l’accès volé en persistance dans l’environnement Microsoft. Une fois l’accès accordé, eSentire a enregistré neuf appels API réussis sur une période de 78 secondes, impliquant l’inscription Microsoft Intune, le service d’enregistrement des appareils, Azure Active Directory et Microsoft Graph.
Trois appareils ont été enregistrés pendant cette période, à 28, 53 et 77 secondes après l’authentification, une séquence qui, selon eSentire, était automatisée.
Le troisième appareil a également été inscrit avec succès dans Intune, le service de gestion d’appareils basé sur le cloud de Microsoft. eSentire a noté que l’inscription Intune a survécu à la révocation du jeton : l’appareil créé par l’attaquant est resté dans le locataire jusqu’à ce qu’il soit explicitement supprimé.
Les attaquants ont également obtenu un jeton d’actualisation primaire (PRT), qu’eSentire a qualifié de « l’un des identifiants les plus puissants » dans un environnement d’identité Microsoft.
« L’obtention d’un PRT via un abus de code d’appareil donne aux acteurs de la menace un accès essentiellement équivalent au SSO à l’ensemble de l’environnement M365 de la victime pendant toute la durée de vie du PRT, y compris tout service non explicitement protégé par une politique d’accès conditionnel exigeant un appareil conforme », a déclaré eSentire, ajoutant que le jeton persiste 14 jours par défaut.
Les attaquants ont également utilisé plusieurs techniques d’évasion, notamment le remplissage et l’obscurcissement du code HTML dans leur leurre, le cryptage des redirections, la recherche de robots et l’utilisation de Cloudflare Turnstile pour éloigner les outils de sécurité de la page de phishing.
Ce que les défenseurs peuvent faire
Pour se défendre contre de telles attaques, les chercheurs d’eSentire recommandent de restreindre le flux d’authentification du code de l’appareil de Microsoft via l’accès conditionnel et de le désactiver pour les utilisateurs qui n’en ont pas besoin. C’est aussi
Ils conseillent également de surveiller le service d’enregistrement des appareils pour les enregistrements de plusieurs appareils à partir d’une seule session non interactive et de rechercher une activité impliquant les requêtes python de l’agent utilisateur après l’authentification du code de l’appareil.
L’audit de l’Entra ID pour les appareils correspondant au modèle de dénomination de GhostCode et la corrélation de l’authentification réussie du code de l’appareil avec les requêtes ultérieures basées sur Python devraient permettre de détecter une attaque en cours, a déclaré la société. Il a partagé une liste d’indicateurs de compréhension liés à la campagne d’aide à la détection.
GhostCode s’ajoute à un nombre croissant d’attaques abusant du phishing par code d’appareil pour cibler le flux d’authentification OAuth de Microsoft. Des exemples récents incluent des attaques utilisant le kit de phishing-as-a-service (PhaaS) « EvilTokens », une campagne signalée par KnowBe4 en février 2026 et une activité observée en décembre 2026 impliquant plusieurs clusters, comprenant à la fois des acteurs motivés par des raisons financières et des acteurs parrainés par l’État.
Monde informatique



