Cisco Talos a découvert la plateforme d’hameçonnage-as-a-service (PhaaS) ARToken, qui semble étroitement liée à l’écosystème EvilTokens précédemment documenté par Sekoia et Microsoft.
Les recherches suggèrent qu’ARToken fournit à ses affiliés une plateforme complète pour compromettre des comptes Microsoft 365, maintenir leur persistance et lancer des attaques de compromission de messagerie professionnelle (BEC).
Ces découvertes montrent comment les plateformes cybercriminelles continuent de gagner en maturité en combinant automatisation de l’hameçonnage, mécanismes de persistance et outils post-compromission au sein d’un même service.
- À retenir
- Comment ARToken s’appuie sur l’hameçonnage par code d’appareil d’EvilTokens
- Comment ARToken utilise les leurres d’hameçonnage Microsoft 365
- Les techniques avancées anti-analyse et d’évasion d’ARToken
- ARToken permet les opérations de compromission de messagerie professionnelle
- Comment se défendre contre ARToken et l’hameçonnage Microsoft 365
- En bref
À retenir
- Cisco Talos a identifié ARToken, une plateforme d’hameçonnage-as-a-service (PhaaS) étroitement liée à l’écosystème EvilTokens et ciblant les utilisateurs de Microsoft 365.
- ARToken exploite le flux d’authentification par code d’appareil OAuth de Microsoft pour récupérer des jetons d’authentification, contourner les protections MFA et permettre un accès persistant aux comptes.
- La plateforme combine hameçonnage, techniques avancées anti-analyse, persistance des jetons et fonctionnalités de compromission de messagerie professionnelle (BEC) au sein d’une même plateforme d’affiliation.
- Les attaquants utilisent des liens SharePoint d’apparence légitime, usurpent l’identité de fournisseurs et s’appuient sur l’infrastructure Microsoft de confiance pour accroître leurs chances de réussite.
Comment ARToken s’appuie sur l’hameçonnage par code d’appareil d’EvilTokens
Selon les chercheurs, ARToken partage avec EvilTokens des structures d’API, des méthodes de déploiement et des flux d’autorisation d’appareil OAuth 2.0.
L’hameçonnage par code d’appareil exploite le portail de connexion légitime de Microsoft pour récupérer des jetons d’authentification plutôt que des mots de passe.
Les chercheurs ont établi un lien entre les plateformes grâce à des contrats d’API identiques, des déploiements similaires sur Cloudflare Workers, des flux de jetons d’actualisation primaires (PRT) et une gestion des affiliés multitenant.
Ensemble, ces similitudes suggèrent qu’ARToken opère au sein de l’écosystème EvilTokens au sens large — ou qu’il lui est étroitement lié.
Comment ARToken utilise les leurres d’hameçonnage Microsoft 365
Les chercheurs ont également analysé des e-mails d’hameçonnage associés à la campagne, qui usurpaient des communications légitimes de fournisseurs concernant des factures et ciblaient les équipes chargées des comptes fournisseurs.
Plutôt que de recourir à l’hameçonnage de masse, les e-mails exploitaient des relations commerciales existantes pour gagner en crédibilité.
Bien que les liens semblent renvoyer vers des sites SharePoint légitimes, ils redirigeaient les victimes vers des environnements Microsoft 365 contrôlés par les attaquants et hébergés sur SharePoint.
Les chercheurs ont également observé des échecs de validation SPF, DKIM et DMARC, la manipulation des adresses de réponse et de subtiles variations des messages destinées à déjouer les systèmes traditionnels de détection des e-mails.
Les techniques avancées anti-analyse et d’évasion d’ARToken
L’un des aspects notables d’ARToken est son vaste cadre anti-analyse.
Cisco Talos a documenté un processus de vérification comportementale en sept couches qui tente de distinguer les utilisateurs légitimes des environnements d’analyse automatisée.
Avant de délivrer la charge utile d’hameçonnage, la plateforme vérifie les caractéristiques du navigateur, les indicateurs d’automatisation, les habitudes d’interaction de l’utilisateur, les dimensions de l’écran, le temps de navigation écoulé et les mouvements de la souris.
Le code d’hameçonnage lui-même est chiffré à l’aide d’un chiffrement XOR, puis déchiffré dans le navigateur pendant son exécution, ce qui ajoute une couche de protection contre l’analyse de sécurité automatisée et les outils d’analyse des URL.
Ces fonctionnalités témoignent d’une approche d’évasion côté client plus sophistiquée que celle précédemment documentée dans les travaux publics consacrés à EvilTokens.
ARToken permet les opérations de compromission de messagerie professionnelle
Au-delà du vol d’identifiants, ARToken fournit à ses affiliés un vaste ensemble de fonctionnalités post-compromission.
Les chercheurs ont identifié des fonctionnalités prenant en charge :
- La persistance des jetons d’actualisation primaires pour un accès durable aux comptes
- La lecture des boîtes aux lettres Outlook et l’envoi d’e-mails
- La gestion des fichiers SharePoint et OneDrive
- La création de règles de boîte de réception pour transférer ou masquer des messages
- La gestion et le partage de jetons en masse
- L’automatisation du déploiement de Cloudflare Worker
- La surveillance de mots-clés entre plusieurs comptes
- La collaboration entre opérateurs selon leurs rôles
La plateforme comprend également un navigateur basé sur Windows qui permet aux attaquants d’interagir avec des sessions Microsoft 365 compromises à l’aide de jetons d’authentification récupérés.
Plusieurs de ces fonctionnalités — notamment l’importation de jetons, le partage collaboratif de jetons, les modèles d’hameçonnage tenant compte de la géolocalisation et les opérations SharePoint avancées — vont au-delà des fonctionnalités précédemment documentées dans les informations publiques sur EvilTokens.
Comment se défendre contre ARToken et l’hameçonnage Microsoft 365
L’évolution continue de l’hameçonnage par code d’appareil montre que les organisations ne peuvent pas compter uniquement sur l’authentification multifacteur pour protéger les comptes Microsoft 365.
Comme les victimes s’authentifient via le processus de connexion légitime de Microsoft, les mécanismes de défense traditionnels fondés sur les identifiants peuvent ne pas détecter l’attaque.
Les organisations peuvent réduire les risques en :
- Restreignant ou en surveillant l’OAuthauthentification par code d’appareil lorsque cela est nécessaire.
- Surveillant en continu l’émission de jetons, les enregistrements d’appareils et les activités d’authentification inhabituelles.
- Examinant les règles de transfert de la boîte de réception et les autres mécanismes de persistance afin de repérer toute modification non autorisée.
- Surveillant l’activité sur SharePoint et OneDrive afin de détecter les téléchargements inhabituels ou les modifications de permissions.
- Formant les employés à vérifier les demandes de factures, à examiner attentivement les liens SharePoint intégrés et à utiliser des moyens de communication secondaires pour valider toute demande.
En bref
L’analyse de Cisco Talos illustre comment les plateformes d’hameçonnage-as-a-service continuent d’évoluer pour devenir des écosystèmes d’attaque complets, plutôt que de simples kits d’hameçonnage autonomes.
ARToken combine une infrastructure d’hameçonnage sophistiquée, des techniques avancées anti-analyse, un accès persistant à Microsoft 365 et des outils intégrés de compromission de messagerie professionnelle au sein d’une même plateforme d’affiliation.
À mesure que les plateformes d’hameçonnage comme ARToken gagnent en sophistication et en persistance, l’adoption de solutions zero trust peut aider les organisations à vérifier continuellement les utilisateurs, à limiter les accès non autorisés et à réduire le rayon d’action des identités compromises.

