Skip to content

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé ni sponsorisé par celle-ci. Microsoft 365, Microsoft Entra ID, Exchange Online et Microsoft Purview sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Hameçonnage par code d'appareil (device code phishing)

Hameçonnage qui détourne le flux OAuth par code d'appareil : la victime saisit un code fourni par l'attaquant sur la page Microsoft et l'attaquant reçoit les jetons.

L'hameçonnage par code d'appareil détourne l'autorisation d'appareil d'OAuth 2.0, conçue pour les appareils sans clavier. L'attaquant lance une connexion par code d'appareil, envoie le code à la victime avec un prétexte (invitation à une réunion, document partagé), et la victime le saisit sur la page légitime de connexion d'appareil de Microsoft en validant la MFA. Les jetons sont émis vers la session de l'attaquant.

Microsoft a documenté en février 2025 une vaste campagne utilisant cette technique, menée par un acteur qu'il suit sous le nom de Storm-2372. Dans les journaux de connexion Entra, ces connexions affichent Authentication Protocol = deviceCode, et les jetons suivants portent originalTransferMethod = deviceCodeFlow. Microsoft recommande de bloquer le flux par code d'appareil avec une stratégie d'accès conditionnel sur les flux d'authentification partout où il n'est pas nécessaire.

Voir analyse des journaux de connexion Entra ID.