Microsoft met en garde contre une recrudescence du vol de jetons, qui permet de contourner l’AMF

La Microsoft Detection and Response Team (DART) a récemment averti que les attaquants recouraient de plus en plus au vol de jetons pour contourner l’authentification multifacteur (AMF). « En compromettant puis en rejouant un jeton délivré à une identité ayant déjà effectué une authentification multifacteur, l’auteur de la menace satisfait à la validation de l’AMF et l’accès aux ressources de l’organisation est accordé en conséquence », a écrit l’équipe dans un […]

Écrit par
Jeff Goldman
Jeff Goldman
Nov 22, 2022
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La Microsoft Detection and Response Team (DART) a récemment averti que les attaquants recouraient de plus en plus au vol de jetons pour contourner l’authentification multifacteur (AMF).

« En compromettant puis en rejouant un jeton délivré à une identité ayant déjà effectué une authentification multifacteur, l’auteur de la menace satisfait à la validation de l’AMF et l’accès aux ressources de l’organisation est accordé en conséquence », a écrit l’équipe dans un article de blog.

Cette situation est particulièrement préoccupante, ont-ils souligné, car cette technique d’attaque ne nécessite pas de compétences particulières, est difficile à détecter et fait l’objet d’une surveillance limitée de la part des organisations.

Les deux principales méthodes de vol de jetons observées par la DART sont les frameworks adversary-in-the-middle (AitM) et les attaques pass-the-cookie.

Dans le cas de l’AitM, l’équipe a averti que « les frameworks comme Evilginx2 vont bien au-delà de l’hameçonnage d’identifiants, en insérant une infrastructure malveillante entre l’utilisateur et l’application légitime à laquelle il tente d’accéder. Lorsque l’utilisateur est victime d’hameçonnage, l’infrastructure malveillante capture à la fois ses identifiants et son jeton. »

Selon les privilèges de la victime, les conséquences peuvent aller de la compromission de la messagerie professionnelle (BEC) à la prise de contrôle totale des fonctions d’administration.

Les attaques pass-the-cookie impliquent la compromission des cookies du navigateur pour accéder aux ressources de l’entreprise. « Après l’authentification à Azure AD via un navigateur, un cookie est créé et stocké pour cette session », a précisé l’équipe. « Si un attaquant parvient à compromettre un appareil et à extraire les cookies du navigateur, il peut transférer ce cookie dans un autre navigateur web sur un autre système, en contournant les contrôles de sécurité au passage. »

Cette menace est particulièrement préoccupante pour les appareils personnels. Alors que de plus en plus de salariés travaillent à distance, la DART a averti qu’ils accèdent de plus en plus aux ressources de l’entreprise depuis des appareils dépourvus de contrôles de sécurité robustes.

Advertisement

« Les utilisateurs de ces appareils peuvent être connectés simultanément à des sites personnels et à des applications d’entreprise, ce qui permet aux attaquants de compromettre les jetons associés aux deux types de services », ont-ils écrit.

Les logiciels malveillants courants comme Emotet, Redline et IcedID disposent tous de fonctionnalités intégrées permettant d’exfiltrer les cookies des navigateurs. En outre, la DART a souligné que « l’attaquant n’a pas besoin de connaître le mot de passe du compte compromis ni l’adresse e-mail pour que cela fonctionne : ces informations sont contenues dans le cookie ».

À lire également : Les défis de l’avenir sans mots de passe

Comment réagir au vol de jetons

Selon la DART, les principales mesures d’atténuation consistent notamment à assurer une visibilité complète sur la manière et le lieu d’authentification de tous les utilisateurs.

« N’autoriser que les appareils connus qui respectent les référentiels de sécurité recommandés par Microsoft contribue à réduire le risque que des logiciels malveillants courants volant les identifiants compromettent les appareils des utilisateurs finaux », ont-ils écrit.

Pour les appareils non gérés, la DART recommande de réduire la durée de vie de chaque session afin de raccourcir la période pendant laquelle un jeton donné reste valide, et de mettre en œuvre Conditional Access App Control dans Microsoft Defender for Cloud Apps.

Pour les utilisateurs hautement privilégiés, la DART conseille également de mettre en œuvre des solutions MFA résistantes à l’hameçonnage comme les clés de sécurité FIDO2, Windows Hello for Business ou l’authentification par certificat. Ces utilisateurs devraient également disposer d’une identité distincte, exclusivement dans le cloud, pour les activités d’administration.

Si un utilisateur est compromis, a indiqué la DART, Azure AD permet de révoquer un jeton d’actualisation, ce qui oblige l’utilisateur à se réauthentifier ; toutefois, le jeton peut rester valide jusqu’à une heure, permettant à l’attaquant d’accéder au compte jusqu’à son expiration.

La DART recommande également de vérifier si le compte de l’utilisateur compromis présente des signes de persistance, tels que l’ajout de règles de boîte aux lettres pour transférer ou dissimuler des e-mails, l’ajout de méthodes d’authentification supplémentaires à l’AMF, l’inscription d’appareils supplémentaires et l’exfiltration de données.

Advertisement

« Il est essentiel d’avoir une visibilité, des alertes, des informations exploitables et une compréhension complète des endroits où les contrôles de sécurité sont appliqués », a écrit l’équipe. « Il est vivement recommandé de traiter comme des actifs critiques les fournisseurs d’identité qui génèrent les jetons d’accès ainsi que les identités privilégiées qui leur sont associées. »

Vous voulez vous assurer que des attaquants ne contournent pas l’AMF dans votre organisation ? La plateforme de détection et de réponse étendues (XDR) de Rapid7 peut vous aider à protéger votre organisation contre les accès non autorisés et les violations de données. Parlez à un expert dès aujourd’hui.

À lire ensuite :

Les meilleurs gestionnaires de mots de passe

Les meilleurs outils de gestion des identités et des accès

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.