# Microsoft neutralise EvilTokens, un service d'hameçonnage dopé à l'IA qui a piraté 12 000 comptes

> La plateforme détournait la connexion par code d'appareil de Microsoft pour contourner l'authentification multifacteur, puis analysait les boîtes mail volées avec un assistant d'IA.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/microsoft-eviltokens-hameconnage-code-appareil-12000-comptes
- Auteur : Kelvyn
- Publié le : 23 septembre 2026 (2026-09-23T06:24:56.088Z)
- Rubrique : Cybersécurité
- Sujets : Phishing, Microsoft, Microsoft 365, OAuth, EvilTokens, Hameçonnage, Authentification multifacteur, Fraude au président
- Langue : français

Microsoft a annoncé le 22 septembre 2026 avoir perturbé EvilTokens, une plateforme d'hameçonnage vendue sur abonnement qui a compromis plus de 12 000 comptes de messagerie Microsoft dans plus de 10 000 organisations depuis février, et la police métropolitaine de Londres a arrêté deux hommes soupçonnés de l'administrer.

L'opération a été menée par la Digital Crimes Unit, la cellule de lutte contre la cybercriminalité de Microsoft, avec la société de sécurité SpyCloud, le Health-ISAC (centre de partage d'informations sur les menaces du secteur de la santé) et les forces de l'ordre. Selon Ars Technica, Microsoft a obtenu par voie judiciaire la saisie de 50 sites et de 150 noms de domaine liés au service.

## Comment fonctionnait EvilTokens ?

EvilTokens ne volait pas de mots de passe. Le service détournait un mécanisme légitime de Microsoft : l'autorisation par code d'appareil du protocole OAuth 2.0, prévue pour les appareils qui n'ont pas de vrai clavier, comme les téléviseurs connectés, les imprimantes ou le matériel de visioconférence. Normalement, l'appareil affiche un code que l'utilisateur saisit sur un autre écran pour l'autoriser.

Dans l'attaque, c'est le pirate qui lance la demande et envoie le code à sa cible dans un courriel piégé. La victime est dirigée vers la véritable page de connexion de Microsoft, s'authentifie normalement, y compris avec son second facteur, et autorise sans le savoir l'appareil de l'attaquant. Celui-ci reçoit alors des jetons d'accès au compte. L'authentification multifacteur classique ne protège donc pas contre cette technique.

Selon BleepingComputer, EvilTokens a été la première plateforme à proposer cette méthode à grande échelle. En avril, au moins dix services d'hameçonnage l'avaient déjà adoptée.

## Quel rôle jouait l'intelligence artificielle ?

C'est la partie la plus nouvelle. Une fois un compte compromis, la plateforme cartographiait l'organisation grâce à Microsoft Graph, l'interface qui donne accès aux données de Microsoft 365, puis confiait les courriels à un assistant d'IA. Selon Ars Technica, l'outil pouvait analyser 5 000 messages à la fois pour repérer les employés habilités à effectuer des virements, leurs supérieurs et les scénarios les plus crédibles, puis rédiger des messages imitant un contact de confiance.

Microsoft en tire une leçon directe pour les entreprises : une boîte mail compromise peut désormais être comprise par des criminels « en quelques minutes, pas en quelques jours ». Le travail de repérage qui prenait du temps aux fraudeurs au faux président est désormais automatisé.

## Qui a été touché ?

Les campagnes ont visé la distribution, la construction, les services financiers, l'immobilier, l'enseignement supérieur et la santé. Les données récupérées par SpyCloud recensent 8 708 comptes compromis sur 6 585 domaines de messagerie d'entreprise dans 79 pays, dont environ 97,5 % appartenant à des entreprises. Les classements par pays diffèrent selon la source : Microsoft cite les États-Unis, puis le Canada, le Royaume-Uni, l'Australie, l'Inde et la France, tandis que SpyCloud place l'Arabie saoudite parmi les cinq pays les plus visés. La France fait donc partie des pays concernés, selon Microsoft.

Le service était vendu sur Telegram 1 500 dollars à l'inscription, puis 500 dollars par mois selon Ars Technica, avec 44 modèles de pièges imitant des plateformes de signature électronique, des services Microsoft, des factures ou des messageries vocales.

## La menace est-elle écartée ?

Non. BleepingComputer souligne que l'opération a saisi une infrastructure active sans démanteler entièrement le réseau : le volume d'attaques devrait baisser, mais des clones comme APToken circulent déjà. Les deux suspects arrêtés, âgés de 32 et 38 ans, ont été remis en liberté sous caution dans l'attente de la suite de l'enquête.

## Que faire pour se protéger ?

- Désactiver l'authentification par code d'appareil dans Microsoft Entra lorsqu'elle n'est pas indispensable, et la bloquer par des règles d'accès conditionnel.
- Ne jamais saisir un code reçu par courriel sur une page de connexion, même authentique, sans avoir soi-même lancé la connexion d'un appareil.
- Privilégier des méthodes résistantes à l'hameçonnage, comme les clés FIDO2 ou les clés d'accès (passkeys).
- Vérifier par un second canal, par téléphone par exemple, toute demande de changement de coordonnées bancaires ou de virement inhabituel.

## À retenir

- EvilTokens, un service d'hameçonnage par abonnement, a compromis plus de 12 000 comptes Microsoft dans plus de 10 000 organisations entre février et septembre 2026, selon Microsoft.
- L'attaque d'EvilTokens détournait l'autorisation par code d'appareil d'OAuth 2.0, ce qui lui permettait de contourner l'authentification multifacteur classique.
- La plateforme EvilTokens utilisait un assistant d'IA pour analyser les boîtes mail volées et préparer des fraudes au virement.
- Microsoft a saisi 50 sites et 150 domaines, et la police de Londres a arrêté deux suspects, mais des clones d'EvilTokens restent actifs.
- Désactiver l'authentification par code d'appareil quand elle est inutile est la parade prioritaire recommandée aux entreprises utilisant Microsoft 365.

## Source

Articles d'origine : [BleepingComputer](https://www.bleepingcomputer.com/news/security/eviltokens-phaas-disrupted-after-compromising-12-000-microsoft-accounts/) et [Ars Technica](https://arstechnica.com/security/2026/09/microsoft-disrupts-ai-assisted-platform-that-compromised-12000/).

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/microsoft-eviltokens-hameconnage-code-appareil-12000-comptes