Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Device Code Phishing

ad

Définition

Le Device Code Phishing est une technique d'attaque exploitant le flux d'authentification OAuth 2.0 Device Authorization Grant, initialement conçu pour permettre l'authentification d'appareils dépourvus de navigateur web ou de clavier complet, comme les téléviseurs connectés ou consoles de jeu, en générant un code court que l'utilisateur saisit manuellement sur un second appareil disposant d'un navigateur. L'attaquant initie légitimement ce flux auprès de Microsoft, obtient un code de périphérique valide, puis le transmet à la victime via un email ou message de phishing prétendant qu'il s'agit d'une invitation à une réunion Teams, d'une vérification de sécurité ou d'un accès partagé à un document. La victime, en toute bonne foi, se rend sur la page officielle Microsoft de saisie de code, saisit le code fourni par l'attaquant, puis complète normalement son authentification, y compris l'authentification multifacteur si elle est configurée. Une fois cette authentification validée, c'est l'attaquant, et non la victime, qui reçoit le jeton d'accès et de rafraîchissement associé à la session, obtenant ainsi un accès complet au compte sans jamais avoir intercepté de mot de passe ni contourné techniquement le MFA. Cette technique, documentée et automatisée notamment par AADInternals, a été exploitée dans des campagnes réelles attribuées à des groupes étatiques, et se contre par la désactivation du flux Device Code via les politiques d'authentification de Microsoft Entra ID.

Fonctionnement technique

L'attaquant appelle /oauth2/v2.0/devicecode avec client_id et scope. Il reçoit un device_code et un user_code. Il envoie le user_code à la victime via phishing. La victime va sur microsoft.com/devicelogin et entre le code. L'attaquant poll /oauth2/v2.0/token jusqu'à réception des tokens (Access + Refresh). Valable 15 minutes.

Efficacité

  • MFA Bypass : La victime effectue le MFA, l'attaquant récupère les tokens
  • URL Microsoft légitime : Pas de site de phishing à héberger
  • Outils : TokenPhish, o365spray, Midnight Rain

Mitigation

  • Conditional Access : bloquer Device Code Flow si non utilisé
  • Entra ID : désactiver Device Code Flow pour les utilisateurs non-admin
  • Formation utilisateurs sur ce type d'ingénierie sociale

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis