Les journaux de connexion de Microsoft Entra ID offrent aux défenseurs une visibilité essentielle sur les activités d’authentification et aident les équipes de sécurité à enquêter sur l’énumération d’utilisateurs, le password spraying et d’autres attaques fondées sur l’identité.
Cependant, des recherches menées par Proofpoint montrent que les acteurs malveillants utilisent de plus en plus une technique appelée usurpation d’identifiants clients OAuth pour contourner les méthodes de détection courantes tout en identifiant les comptes utilisateurs et les identifiants valides.
- À retenir
- Comment l’usurpation d’identifiants clients OAuth permet l’énumération de comptes Microsoft Entra ID
- Les campagnes d’usurpation d’identifiants clients OAuth ciblent des millions de comptes Microsoft Entra ID
- Comment détecter et limiter l’usurpation d’identifiants clients OAuth dans Microsoft Entra ID
- En bref
À retenir
- Les attaquants usurpent des identifiants clients OAuth pour énumérer des comptes Microsoft Entra ID tout en contournant les méthodes courantes de détection fondées sur l’authentification.
- Les identifiants clients usurpés laissent vides les noms d’applications dans les journaux de connexion Entra, réduisant la visibilité sur laquelle comptent les équipes de sécurité pour enquêter sur les activités suspectes.
- Proofpoint a identifié deux campagnes de grande ampleur qui ont ciblé des millions de comptes utilisateurs dans des milliers de locataires Microsoft Entra, au moyen de différentes techniques d’usurpation d’identifiants clients OAuth.
- Ces campagnes montrent que l’usurpation d’identifiants clients OAuth évolue pour devenir une technique de reconnaissance cloud capable de passer à l’échelle et adoptée par plusieurs acteurs malveillants.
- Les organisations doivent renforcer la supervision des identités, les contrôles d’accès fondés sur le risque et leur préparation à la réponse aux incidents afin d’améliorer la détection des attaques furtives visant les identités cloud.
Comment l’usurpation d’identifiants clients OAuth permet l’énumération de comptes Microsoft Entra ID
Au lieu d’utiliser une application OAuth légitime, les attaquants usurpent l’identifiant client OAuth — un identifiant unique au niveau mondial (GUID) attribué à chaque application enregistrée dans Microsoft Entra ID.
Lors des requêtes d’authentification, ils fournissent des identifiants clients falsifiés ou volés plutôt que ceux associés à des applications légitimes, ce qui leur permet de sonder les identités cloud sans créer ni enregistrer leur propre application OAuth.
Dans des circonstances normales, chaque requête d’authentification inclut un identifiant client qui identifie l’application demandant l’accès.
Lorsque l’identifiant client correspond à une application enregistrée, Microsoft Entra ID consigne le nom de l’application dans les journaux de connexion, fournissant aux défenseurs un contexte précieux pour identifier les activités d’authentification suspectes visant une application donnée.
Les identifiants clients usurpés sont plus difficiles à détecter
Les identifiants clients usurpés suppriment cette visibilité. Comme l’identifiant client fourni ne correspond pas à une application enregistrée légitime, le champ du nom de l’application reste vide dans les journaux de connexion Microsoft Entra.
Les équipes de sécurité qui s’appuient sur les noms d’applications pour détecter les anomalies d’authentification ou identifier les attaques visant des applications cloud précises peuvent tout simplement ne pas voir cette activité.
Les chercheurs de Proofpoint ont également découvert que les attaquants peuvent exploiter les différences entre les réponses de Microsoft Entra ID pour déterminer si un identifiant client fourni est valide et si un compte utilisateur ou un mot de passe ciblé existe.
En analysant ces réponses, les acteurs malveillants peuvent énumérer les utilisateurs, valider les identifiants et recueillir des informations sur les identités cloud d’une organisation sans générer de connexion réussie ni laisser bon nombre des indicateurs que les défenseurs surveillent traditionnellement.
La technique est efficace à grande échelle
Cette technique rend également les campagnes de grande ampleur plus difficiles à détecter.
Au lieu de concentrer les tentatives d’authentification sur quelques applications Microsoft connues, les attaquants peuvent répartir les requêtes entre des milliers d’identifiants clients fictifs.
Cela répartit la télémétrie d’authentification, réduit les schémas d’attaque reconnaissables et peut permettre de contourner certaines stratégies Conditional Access limitées à des applications précises.
Les campagnes d’usurpation d’identifiants clients OAuth ciblent des millions de comptes Microsoft Entra ID
Les chercheurs ont identifié deux campagnes de grande ampleur qui exploitaient l’usurpation d’identifiants clients OAuth, mais qui différaient fortement par leur infrastructure, leurs outils et leur mode opératoire.
UNK_pyreq2323
La première campagne, suivie sous le nom UNK_pyreq2323, a été observée pour la première fois le 14 janvier 2026.
Opérant principalement depuis une infrastructure Amazon Web Services (AWS), les attaquants généraient des requêtes d’authentification avec l’agent utilisateur python-requests/2.32.3, tout en répartissant leur activité entre plus de 700 000 identifiants clients OAuth usurpés.
Selon Proofpoint, la campagne a ciblé plus d’1 million de comptes utilisateurs dans près de 4 000 locataires Microsoft Entra.
Le volume élevé de tentatives d’authentification échouées a entraîné le verrouillage des comptes d’environ 28 % des utilisateurs ciblés, provoquant des perturbations opérationnelles tout en offrant aux attaquants des possibilités de reconnaissance.
Plutôt que de générer des identifiants clients aléatoires, les attaquants ne modifiaient que les derniers chiffres du GUID bien connu de l’application Exchange Online.
Chaque identifiant client usurpé n’était réutilisé que brièvement avant d’être abandonné, ce qui compliquait la corrélation de l’activité par les défenseurs.
UNK_OutFlareAZ
Les chercheurs ont également identifié une deuxième campagne, UNK_OutFlareAZ, qui a débuté en décembre 2025 et opérait principalement depuis une infrastructure Cloudflare.
Bien qu’elle ait employé la même technique générale, cette campagne était encore plus vaste, ciblant plus de 2 millions d’utilisateurs et générant environ 3,7 millions d’identifiants d’applications usurpés uniques.
Au lieu de modifier un identifiant d’application existant, les attaquants généraient un identifiant client UUIDv4 entièrement aléatoire pour chaque requête d’authentification.
Cette approche réduisait encore les possibilités pour les défenseurs de corréler les événements d’authentification, car presque chaque requête semblait provenir d’un identifiant d’application différent.
Comment les attaquants ont passé l’énumération de comptes cloud à l’échelle
La campagne utilisait également un agent utilisateur Microsoft Outlook que Proofpoint avait déjà observé dans plusieurs opérations d’énumération de comptes.
Les chercheurs ont trouvé d’autres éléments indiquant que les opérateurs menaient une reconnaissance étendue au sein de plusieurs organisations.
Les attaquants ont testé à plusieurs reprises des noms d’utilisateur professionnels courants — notamment dsmith, msmith et jbrown — auprès de nombreux locataires Microsoft Entra.
Comme Entra ID n’enregistre les tentatives d’authentification que pour les comptes valides, cela laisse penser que les attaquants identifiaient des utilisateurs légitimes et des formats courants de noms d’utilisateur professionnels.
Ensemble, ces deux campagnes montrent que l’usurpation d’identifiants clients OAuth s’impose comme une technique capable de passer à l’échelle pour l’énumération massive de comptes cloud, tout en réduisant la visibilité sur laquelle comptent les défenseurs pour détecter les attaques fondées sur l’authentification.
Comment détecter et limiter l’usurpation d’identifiants clients OAuth dans Microsoft Entra ID
Bien que les deux campagnes diffèrent par leur infrastructure, leurs agents utilisateurs, la génération des identifiants clients et leurs schémas d’énumération, elles montrent que l’usurpation d’identifiants clients OAuth devient une technique de reconnaissance largement adoptée.
Par conséquent, les organisations doivent aller au-delà des événements d’authentification réussie lorsqu’elles surveillent Microsoft Entra ID.
- Surveiller les journaux de connexion Microsoft Entra pour repérer les noms d’applications vides, les identifiants d’applications manquants et les codes d’erreur AADSTS700016, qui peuvent indiquer une usurpation d’identifiants clients OAuth.
- Corréler les activités d’authentification entre les utilisateurs, les adresses IP, les agents utilisateurs et les connexions échouées afin d’identifier les campagnes de password spraying et d’énumération de comptes.
- Exiger une MFA résistante à l’hameçonnage, comme des passkeys ou des clés de sécurité FIDO2, afin de réduire l’impact des identifiants volés.
- Renforcer les stratégies Conditional Access en évaluant le risque utilisateur, l’état de l’appareil, la localisation réseau et la robustesse de l’authentification, plutôt qu’en s’appuyant uniquement sur des contrôles fondés sur les applications.
- Désactiver les méthodes d’authentification obsolètes et limiter l’utilisation de OAuth Resource Owner Password Credentials (ROPC) partout où cela est possible.
- Surveiller en continu Microsoft Entra Identity Protection, Defender XDR et les autres données de télémétrie liées aux identités afin de repérer les signes d’activités d’authentification suspectes.
- Tester régulièrement les plans de réponse aux incidents axés sur les identités ainsi que les processus de détection, afin de s’assurer que les équipes peuvent rapidement identifier, examiner et contenir les tentatives d’énumération de comptes cloud.
Ensemble, ces mesures peuvent aider les organisations à renforcer leur résilience face aux attaques visant les identités cloud.
En bref
À mesure que les attaques visant les identités cloud évoluent, les équipes de sécurité doivent veiller à ce que leurs stratégies de détection évoluent au même rythme que les techniques des attaquants.
L’usurpation d’identifiants clients OAuth illustre la manière dont les acteurs malveillants réduisent leur visibilité pendant la phase de reconnaissance, rendant la seule supervision traditionnelle de l’authentification moins efficace.
L’évolution des techniques d’attaque fondées sur l’identité renforce la nécessité de solutions Zero Trust qui contribuent à renforcer les contrôles d’accès et à réduire le rayon d’impact.





