Cybersécurité

Microsoft démantèle l’infrastructure d’EvilTokens après le piratage de plus de 12 000 boîtes aux lettres par hameçonnage de codes d’appareil

Microsoft a révélé que la plateforme de phishing en tant que service EvilTokens a permis des attaques soutenues par l’intelligence artificielle et a touché plus de 12 000 boîtes aux lettres dans plus de 10 000 organisations. La plateforme a été utilisée pour exploiter le flux d’authentification par code d’appareil et voler des jetons d’accès, avant que l’unité de lutte contre la criminalité numérique de Microsoft ne coordonne une opération de démantèlement de l’infrastructure associée.

2026-09-22
6 min de lecture
0 vues
certi.news Editorial Team
Microsoft démantèle l’infrastructure d’EvilTokens après le piratage de plus de 12 000 boîtes aux lettres par hameçonnage de codes d’appareil

Microsoft a révélé que la plateforme de phishing en tant que service EvilTokens est devenue, depuis son apparition en février 2026, l’une des plateformes de phishing les plus utilisées, après avoir fourni aux attaquants des modèles prêts à l’emploi, une infrastructure opérationnelle automatisée et des capacités d’intelligence artificielle pour personnaliser les messages et analyser les boîtes aux lettres compromises. Selon l’entreprise, les campagnes liées à la plateforme ont entraîné le piratage de plus de 12 000 boîtes aux lettres dans plus de 10 000 organisations à travers le monde.

Microsoft a déclaré que son unité de lutte contre la criminalité numérique (DCU), en collaboration avec des partenaires, avait coordonné une opération visant à démanteler l’infrastructure et les opérations utilisées pour faire fonctionner EvilTokens. Microsoft Threat Intelligence suit le développeur et le fournisseur de soutien de la plateforme sous le nom de Storm-2992.

Comment EvilTokens a-t-il exploité les codes d’appareil ?

La plateforme reposait principalement sur l’utilisation abusive du flux d’authentification par code d’appareil, un flux OAuth légitime conçu pour les appareils dotés d’une interface limitée, tels que les téléviseurs intelligents, les imprimantes, les appareils Teams et les systèmes de conférence. Ce flux affiche un code court que l’utilisateur saisit dans un navigateur sur un autre appareil afin de terminer la connexion.

Dans un scénario d’hameçonnage, l’attaquant lance la demande d’authentification à la place de l’appareil légitime, puis présente le code à l’utilisateur au moyen d’un message trompeur. Lorsque l’utilisateur saisit le code dans le portail officiel de Microsoft, il autorise la session de l’attaquant sans révéler son mot de passe. Si l’utilisateur est déjà connecté, il peut suffire de saisir le code et de confirmer la demande pour terminer l’authentification.

Après avoir obtenu les jetons, les attaquants peuvent accéder aux e-mails, créer des règles de boîte de réception qui masquent les messages, ajouter de nouveaux appareils afin de conserver l’accès, ainsi qu’utiliser Microsoft Graph pour cartographier la structure organisationnelle et les autorisations. Dans certains cas, la création de nouveaux appareils a été observée dans les dix minutes suivant la compromission, tandis que les opérations d’extraction des e-mails ou de création de règles malveillantes étaient retardées de plusieurs heures afin de réduire les risques de détection.

Une plateforme automatisée de phishing et de fraude commerciale

Storm-2992 vendait EvilTokens via des canaux Telegram pour 1 500 dollars lors de l’achat initial et 500 dollars par mois pour conserver l’accès au pack et au tableau de bord, avec des frais supplémentaires pour certains outils. Le tableau de bord permet de choisir le mode de déploiement, les modèles, la langue de la page, le mode d’affichage du code, le CAPTCHA, le mode d’intelligence artificielle, ainsi que de suivre les victimes et les jetons volés.

La plateforme comprenait 44 thèmes pour les messages et les pages imitées, allant des factures et demandes de propositions au partage de fichiers, aux services de signature de documents et aux notifications d’expiration des mots de passe. Les attaquants utilisaient également un assistant intelligent pour rédiger des messages adaptés au rôle de la victime, puis analysaient les boîtes aux lettres afin de trouver des utilisateurs occupant des fonctions financières, exécutives et administratives, ainsi que des données telles que des virements bancaires, des factures et des échanges de dirigeants.

Pour échapper aux passerelles de messagerie et aux outils d’analyse, les campagnes s’appuyaient sur des liens d’images, des redirections en plusieurs étapes, des pièces jointes HTML et PDF, ainsi que sur des services et infrastructures cloud légitimes tels que Vercel, Cloudflare Workers et AWS Lambda. Lors d’une campagne observée par Microsoft en avril 2026, les attaquants ont créé des milliers de nœuds de polling éphémères afin d’exécuter une logique backend dynamique et de contourner la détection fondée sur les signatures.

Quels éléments importent pour les équipes de défense ?

Microsoft recommande de bloquer le flux de code d’appareil lorsque cela est possible, ou de le restreindre dans les politiques Conditional Access aux comptes et aux appareils qui en ont réellement besoin. L’entreprise recommande également d’utiliser des méthodes d’authentification résistantes au phishing, telles que les clés FIDO ou les clés d’accès via Microsoft Authenticator, d’activer les politiques anti-hameçonnage et Safe Links, et de surveiller la création de règles de boîte aux lettres suspectes ainsi que les connexions à haut risque.

En cas de suspicion de vol d’un jeton, l’entreprise indique qu’il est nécessaire de désactiver l’appareil et de révoquer les jetons d’actualisation et les sessions, en précisant que la révocation des seuls jetons d’actualisation peut laisser les jetons d’accès actuels actifs pendant une durée pouvant aller jusqu’à une heure. La désactivation temporaire du compte peut donc être nécessaire pour contenir immédiatement l’incident, malgré son impact opérationnel potentiel.

Pourquoi cette information est-elle importante ?

L’importance d’EvilTokens ne réside pas dans une toute nouvelle technique de phishing, mais dans la transformation de l’utilisation abusive d’un flux existant en un service commercial évolutif combinant personnalisation par intelligence artificielle, automatisation, vol de jetons et mouvements après compromission. Cela montre que l’activation de l’authentification multifacteur n’élimine pas les risques liés au phishing fondé sur l’autorisation : l’attaquant peut cibler la session d’authentification elle-même. Les recommandations présentées dans la source restent liées aux environnements Microsoft Entra et Defender, et l’opération de démantèlement ne signifie pas automatiquement la disparition de toutes les campagnes ou infrastructures similaires.

Source de l’actualité
Microsoft Security Blog
Ouvrir la source originale ↗
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités