Les cybercriminels adoptent l’hameçonnage par code d’appareil comme nouveau moyen de contourner les défenses traditionnelles contre l’hameçonnage et de compromettre les comptes d’entreprise Microsoft 365.
Selon Proofpoint, les cybercriminels détournent des processus d’authentification Microsoft légitimes pour voler des jetons d’authentification sans recourir aux pages d’hameçonnage traditionnelles.
« La recrudescence de l’hameçonnage par code d’appareil coïncide avec la mise à disposition publique d’outils criminels et l’émergence de plusieurs offres d’hameçonnage-en-tant-que-service (PhaaS) », ont déclaré les chercheurs.
Principales conclusions sur l’hameçonnage par code d’appareil
- L’hameçonnage par code d’appareil se développe rapidement, car les attaquants détournent des processus d’authentification Microsoft légitimes.
- Les plateformes d’hameçonnage-en-tant-que-service (PhaaS), comme EvilTokens et Tycoon 2FA, contribuent à déployer ces attaques à grande échelle.
- Les attaquants utilisent des codes QR, des PDF et des flux de connexion OAuth par appareil pour voler les jetons d’authentification Microsoft 365.
- Les kits d’hameçonnage assistés par IA abaissent la barrière technique pour les cybercriminels qui lancent des attaques par code d’appareil.
L’essor de l’hameçonnage par code d’appareil
L’essor de l’hameçonnage par code d’appareil marque une évolution des attaques ciblant les entreprises par le biais de l’identité, en particulier les organisations qui dépendent fortement des environnements Microsoft 365.
Contrairement à l’hameçonnage traditionnel de type adversaire interposé (AiTM), qui utilise de fausses pages de connexion pour voler les identifiants, l’hameçonnage par code d’appareil détourne les flux d’authentification OAuth 2.0 légitimes afin d’inciter les utilisateurs à accorder un accès contrôlé par les attaquants.
Comme les victimes interagissent avec le véritable portail d’authentification de Microsoft plutôt qu’avec une fausse page de connexion, ces attaques peuvent sembler plus fiables et contourner les formations traditionnelles de sensibilisation à l’hameçonnage, axées sur les URL suspectes.
Les attaques réussies peuvent entraîner une prise de contrôle complète des comptes, le vol de données et même faciliter le déploiement de rançongiciels.
Les chercheurs ont averti que cette technique gagne en popularité, car elle exploite des processus d’authentification fiables tout en exigeant relativement peu de compétences techniques de la part des attaquants.
L’hameçonnage par code d’appareil en tant que service
Les chercheurs de Proofpoint ont identifié un écosystème en pleine expansion de plateformes de hameçonnage-en-tant-que-service (PhaaS) prenant en charge les opérations d’hameçonnage par code d’appareil, notamment EvilTokens, Tycoon 2FA, ODx et Kali365.
Ces services permettent aux cybercriminels d’automatiser une grande partie de la chaîne d’attaque, de la génération de pages d’hameçonnage et de codes d’appareil à la capture de jetons d’authentification et à la gestion de comptes compromis à grande échelle.
Nombre de ces kits prennent également en charge des modèles d’identité visuelle usurpant les services de Microsoft, SharePoint, Adobe et DocuSign afin de rendre les leurres d’hameçonnage plus crédibles.
Les chercheurs ont également relevé des signes indiquant que nombre de ces kits d’hameçonnage sont développés ou modifiés à l’aide de techniques de vibe coding assistées par IA.
Cela abaisse la barrière technique pour les cybercriminels, permettant à des acteurs inexpérimentés de lancer rapidement de nouvelles variantes d’hameçonnage ou de personnaliser des kits existants avec un minimum d’efforts.
Fonctionnement des attaques d’hameçonnage par code d’appareil
Dans la plupart des campagnes observées, les attaquants diffusent des e-mails d’hameçonnage contenant des liens malveillants, des pièces jointes PDF ou des codes QR qui redirigent les victimes vers des pages d’atterrissage d’hameçonnage par code d’appareil.
Les victimes sont invitées à se rendre sur le portail légitime de connexion par appareil de Microsoft et à saisir un code d’authentification fourni.
Une fois le code envoyé, les attaquants reçoivent des jetons d’authentification qui peuvent donner un accès direct au compte Microsoft 365 de la victime et aux services cloud connectés, sans avoir besoin de voler directement les noms d’utilisateur ou les mots de passe.
Activité d’EvilTokens et de la campagne TA4903
EvilTokens est l’une des plateformes les plus actives identifiées par les chercheurs : il s’agit d’une opération de PhaaS par code d’appareil annoncée pour la première fois sur Telegram au début de 2026.
La plateforme comprend une fonctionnalité appelée Portal Browser, qui permet aux attaquants de gérer et d’accéder simultanément à plusieurs comptes Microsoft 365 compromis, facilitant ainsi le déploiement à grande échelle d’opérations de fraude au président et de prise de contrôle de comptes.
Proofpoint a également observé plusieurs campagnes liées à l’acteur malveillant TA4903, qui se concentrait historiquement sur des stratagèmes traditionnels de fraude au président, mais semble désormais s’appuyer presque exclusivement sur des campagnes d’hameçonnage par code d’appareil.
Dans une campagne observée, l’acteur s’est fait passer pour un service des ressources humaines et a envoyé des PDF de notification salariale contenant des codes QR.
Les victimes qui scannaient les codes étaient redirigées via l’infrastructure Cloudflare Workers vers des pages d’hameçonnage usurpant les services de Microsoft et de DocuSign.
Malgré le degré de sophistication croissant de la technique d’attaque elle-même, les chercheurs ont relevé que de nombreuses campagnes d’hameçonnage par code d’appareil comportent encore des erreurs flagrantes de sécurité opérationnelle.
Certains e-mails d’hameçonnage contenaient des corps de message entièrement vides tout en distribuant des pièces jointes malveillantes ou des codes QR.
Ces erreurs suggèrent que de nombreux acteurs malveillants déploient rapidement des infrastructures d’hameçonnage assistées par IA sans bien comprendre les aspects opérationnels ou liés à l’ingénierie sociale de ces campagnes.
Réduire le risque d’hameçonnage par code d’appareil
Alors que les campagnes d’hameçonnage par code d’appareil continuent de se développer, les organisations doivent renforcer leurs contrôles de sécurité des identités au-delà des défenses traditionnelles contre l’hameçonnage.
- Bloquer ou restreindre les flux d’authentification par code d’appareil à l’aide des règles d’accès conditionnel de Microsoft, lorsque cela est possible.
- Exiger des appareils conformes, gérés ou enregistrés pour accéder aux ressources de l’entreprise et aux services Microsoft 365.
- Surveiller les journaux de connexion Microsoft Entra ID et l’activité OAuth afin de détecter les tentatives d’authentification par code d’appareil suspectes et l’utilisation anormale de jetons.
- Restreindre les autorisations de consentement des applications OAuth, appliquer des contrôles d’accès selon le principe du moindre privilège et utiliser des outils de gestion des accès privilégiés pour limiter l’exposition des comptes.
- Réduire la durée de vie des jetons d’authentification et mettre en œuvre des règles d’authentification fondées sur le risque afin de limiter la persistance des attaquants.
- Développer la formation de sensibilisation à la sécurité pour informer les utilisateurs sur l’hameçonnage par code d’appareil, les leurres fondés sur des codes QR et les demandes d’authentification non sollicitées.
- Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaque dans le cadre de scénarios de compromission des identités.
Ces mesures peuvent aider les organisations à renforcer leur résilience et à réduire leur exposition globale aux attaques d’hameçonnage par code d’appareil.
L’essor de l’hameçonnage par code d’appareil
La progression de l’hameçonnage par code d’appareil reflète une évolution plus large de la cybercriminalité, dans laquelle les attaquants détournent de plus en plus des flux d’authentification légitimes au lieu de s’appuyer sur des attaques d’hameçonnage plus traditionnelles.
Les chercheurs de Proofpoint ont comparé cette technique aux attaques ClickFix, qui reposent elles aussi sur la capacité à convaincre les utilisateurs d’effectuer eux-mêmes certaines actions dans le cadre de la chaîne d’attaque.
À mesure que les organisations améliorent leurs défenses contre l’hameçonnage, les acteurs malveillants utilisent de plus en plus des plateformes PhaaS, des outils assistés par IA et des flux d’authentification cloud légitimes pour compromettre les comptes.
Les organisations renforcent leurs défenses grâce à des stratégies de sécurité en couches et à une architecture zero trust pour atténuer ces menaces.





