Device Code Phishing
adDéfinition
Le Device Code Phishing est une technique d'attaque exploitant le flux d'authentification OAuth 2.0 Device Authorization Grant, initialement conçu pour permettre l'authentification d'appareils dépourvus de navigateur web ou de clavier complet, comme les téléviseurs connectés ou consoles de jeu, en générant un code court que l'utilisateur saisit manuellement sur un second appareil disposant d'un navigateur. L'attaquant initie légitimement ce flux auprès de Microsoft, obtient un code de périphérique valide, puis le transmet à la victime via un email ou message de phishing prétendant qu'il s'agit d'une invitation à une réunion Teams, d'une vérification de sécurité ou d'un accès partagé à un document. La victime, en toute bonne foi, se rend sur la page officielle Microsoft de saisie de code, saisit le code fourni par l'attaquant, puis complète normalement son authentification, y compris l'authentification multifacteur si elle est configurée. Une fois cette authentification validée, c'est l'attaquant, et non la victime, qui reçoit le jeton d'accès et de rafraîchissement associé à la session, obtenant ainsi un accès complet au compte sans jamais avoir intercepté de mot de passe ni contourné techniquement le MFA. Cette technique, documentée et automatisée notamment par AADInternals, a été exploitée dans des campagnes réelles attribuées à des groupes étatiques, et se contre par la désactivation du flux Device Code via les politiques d'authentification de Microsoft Entra ID.
Fonctionnement technique
L'attaquant appelle /oauth2/v2.0/devicecode avec client_id et scope. Il reçoit un device_code et un user_code. Il envoie le user_code à la victime via phishing. La victime va sur microsoft.com/devicelogin et entre le code. L'attaquant poll /oauth2/v2.0/token jusqu'à réception des tokens (Access + Refresh). Valable 15 minutes.
Efficacité
- MFA Bypass : La victime effectue le MFA, l'attaquant récupère les tokens
- URL Microsoft légitime : Pas de site de phishing à héberger
- Outils : TokenPhish, o365spray, Midnight Rain
Mitigation
- Conditional Access : bloquer Device Code Flow si non utilisé
- Entra ID : désactiver Device Code Flow pour les utilisateurs non-admin
- Formation utilisateurs sur ce type d'ingénierie sociale
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h