Une véritable page de connexion Microsoft peut tout de même déboucher sur une session contrôlée par un attaquant. Le phishkit N0va exploite l’authentification par code d’appareil pour obtenir des jetons d’accès et d’actualisation, même lorsqu’une victime effectue une authentification multifacteur (MFA).
ANY.RUN a révélé l’existence de N0va en septembre 2026 après avoir observé des opérations visant l’Amérique du Nord et l’Europe, notamment des organisations gouvernementales, technologiques, de conseil et de santé. La campagne touche des entreprises susceptibles de gérer des identités Microsoft réparties entre plusieurs tenants cloud, bureaux et juridictions, ce qui renforce la nécessité d’une surveillance cohérente des identités et de contrôles d’accès homogènes.
Comment N0va exploite l’authentification Microsoft par code d’appareil
Dans son analyse du phishkit N0va, ANY.RUN a documenté des leurres usurpant l’identité de Microsoft Security, Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom et Adobe Sign. Les chercheurs ont également observé une infrastructure d’attaque répartie entre des sites légitimes compromis, Cloudflare Workers et Linode Object Storage.
N0va lance une demande d’authentification et convainc la victime de l’effectuer via l’infrastructure de connexion légitime de Microsoft. La victime peut effectuer l’authentification multifacteur tout en autorisant la session initiée par l’attaquant, ce qui peut produire des jetons d’accès et d’actualisation valides. Des attaques similaires ont entraîné une hausse de l’hameçonnage par code d’appareil contre les comptes Microsoft 365.
Microsoft a documenté la même faiblesse d’authentification dans le cadre d’une campagne distincte menée en avril 2026. Les attaquants dirigeaient les victimes vers l’authentification Microsoft légitime et recevaient des jetons valides après la connexion.
ANY.RUN a également observé N0va utiliser l’échange de jetons et l’enregistrement d’appareils pour tenter d’établir un accès d’authentification unique fondé sur un Primary Refresh Token. Des jetons volés ou obtenus par l’attaquant peuvent faire paraître les activités malveillantes semblables à une utilisation normale du compte, un problème également observé lorsque les connexions Microsoft 365 malveillantes se fondent dans le trafic légitime.
Bloquer l’exploitation des codes d’appareil et la réutilisation des jetons
Microsoft recommande de bloquer autant que possible le flux de code d’appareil de manière générale, tout en limitant les exceptions aux cas d’usage documentés dans ses recommandations Conditional Access.
Les équipes de sécurité peuvent réduire leur exposition grâce à sept mesures :
- Auditer et restreindre l’authentification par code d’appareil. Identifier les dépendances légitimes et encadrer strictement toute exception.
- Surveiller les activités d’authentification suspectes. Enquêter sur les connexions inattendues par code d’appareil, les applications inconnues, les emplacements inhabituels et les activités liées aux comptes privilégiés.
- Renforcer l’authentification des comptes à haut risque. Utiliser des clés d’accès ou des clés de sécurité FIDO2, tout en maintenant les restrictions liées au code d’appareil, car une authentification résistante à l’hameçonnage n’empêche pas à elle seule les demandes d’autorisation malveillantes.
- Utiliser Token Protection lorsqu’il est pris en charge. Le contrôle Token Protection de Microsoft peut imposer des jetons de session de connexion liés à l’appareil pour les applications et appareils pris en charge.
- Appliquer des contrôles d’accès fondés sur les risques. Utiliser Conditional Access et les signaux de risque liés aux identités pour demander une vérification supplémentaire ou bloquer les authentifications suspectes.
- Contenir les identités compromises au-delà de la simple réinitialisation des mots de passe. Révoquer les jetons d’actualisation, imposer une nouvelle authentification, examiner les modifications apportées aux comptes et aux appareils, et désactiver les comptes lorsqu’un confinement immédiat est nécessaire.
- Tester les plans de réponse aux incidents liés au vol de jetons. Mettre en pratique la révocation des jetons, l’examen des journaux d’identité, le confinement des comptes et la coordination entre les équipes SOC, IAM, de messagerie et cloud.
Les attaquants ciblent de plus en plus les jetons de session et les flux d’authentification, ce qui fait de l’activité liée aux jetons un élément important de la surveillance post-connexion.
Depuis le 1er juillet 2026, les nouveaux tenants Entra bloquent le flux de code d’appareil via les Microsoft Security Defaults. N0va montre comment une authentification légitime peut être détournée lorsque les utilisateurs autorisent la mauvaise session, ce qui oblige les défenseurs à valider à la fois la demande d’authentification et l’activité liée aux jetons qui s’ensuit.
Pour en savoir plus : une campagne distincte montre la même pression exercée sur la sécurité des identités sous un autre angle : BigBear 2.0 a dérobé des sessions Microsoft 365 authentifiées dans des centaines d’organisations ciblées, ce qui souligne la nécessité de surveiller ce qui se passe après la réussite de l’authentification multifacteur.





