Vous recevez une invitation à une réunion protégée par mot de passe, à une salle de discussion sécurisée ou à un document partagé. Pour y accéder, vous devez saisir un code court sur la page de connexion de l'un de vos comptes.
Le message prétend que le code vous permettra d'ouvrir le document ou de rejoindre la réunion. En réalité, il autorise une connexion initiée par l'escroc.
La page est réelle et le code fonctionne, c'est pourquoi ce type d'attaque, connu sous le nom de phishing par code d'appareil, est si dangereux.
L'hameçonnage par code d'identification exploite une fonctionnalité de connexion légitime destinée aux appareils ne pouvant afficher facilement un écran de connexion classique (comme les téléviseurs connectés, les imprimantes, les équipements de salles de conférence et certains outils en ligne de commande). Au lieu de saisir un nom d'utilisateur et un mot de passe sur l'appareil lui-même, le pirate ouvre un navigateur sur un autre appareil, accède à une page de connexion, saisit un code court et valide la connexion. L'application ou l'appareil ayant affiché le code peut alors accéder à votre compte.
Dans cette attaque de phishing, l'escroc initie la procédure de connexion et vous incite à saisir un code et à approuver la demande. Cela lui donne accès à votre compte.
Comment fonctionne l'hameçonnage par code d'appareil
L’hameçonnage par code d’appareil repose sur l’ autorisation d’appareil OAuth 2.0 , une méthode de connexion standard pour les appareils sans navigateur ou avec des capacités de saisie limitées.
Une attaque se déroule généralement en ces étapes :
- Un attaquant lance une requête de connexion légitime par code d'appareil pour une application ou un appareil qu'il contrôle.
- Le service de connexion génère un code court et temporaire ainsi qu'une page de vérification légitime.
- L'attaquant utilise l'ingénierie sociale , par exemple en simulant un compte. Teams une invitation, une demande de partage de document ou une invitation à rejoindre une conversation « sécurisée », pour transmettre ce code à la victime.
- La victime se rend sur la page de connexion officielle, saisit le code et approuve la demande.
- Le dispositif en attente de l'attaquant reçoit des jetons d'authentification.
Ces jetons fonctionnent comme des laissez-passer numériques, permettant à l'attaquant d'accéder au compte de la victime sans connaître son mot de passe.
L'accès dont dispose l'attaquant dépend de l'application et des autorisations accordées. Il peut se limiter à un seul service ou inclure la messagerie, les fichiers, les contacts et d'autres services. L'authentification multifacteurs (AMF) ne garantit pas l'absence de cette attaque, car la victime peut effectuer elle-même la vérification AMF tout en autorisant la connexion de l'attaquant.
La simple vérification de l'adresse ne permettra pas de déceler une arnaque, car il s'agit d'une page légitime. Par exemple, lors d'une attaque visant un compte Microsoft, la victime peut être redirigée vers une véritable page de connexion Microsoft, telle que : microsoft.com/deviceloginCertains écrans d'approbation identifient l'application demandant l'accès, mais d'autres peuvent ne pas le faire.
La question essentielle à se poser est la suivante : ce code est-il apparu dans une application ou sur un appareil auquel j’essayais de me connecter, ou m’a-t-il été donné pour ouvrir un document, rejoindre une réunion ou passer un contrôle de sécurité ?
Comment rester en sécurité
L’hameçonnage par code d’appareil est une fonctionnalité des kits d’hameçonnage tels qu’EvilTokens . Soyez prudent si un message inattendu vous demande de :
- Saisissez un code sur la page de connexion à votre compte.
- Autoriser une connexion pour un appareil ou une application que vous n'avez pas configurée.
- Utilisez un code de connexion pour rejoindre une réunion, accéder à un document ou entrer dans une salle de discussion.
- Agissez de toute urgence car une invitation, un document, un mot de passe ou un compte est censé expirer bientôt.
- Déplacez la conversation vers une autre application de messagerie et effectuez un « contrôle de sécurité ».
Si vous avez saisi le code et autorisé la connexion, vérifiez l'activité récente du compte, les applications connectées et les appareils à la recherche d'éléments inconnus. Déconnectez-vous de tous vos appareils et changez votre mot de passe.
Conseil de pro : Utilisez le logiciel gratuit Malwarebytes Scam Guard pour vous aider à évaluer un message suspect et à décider de la marche à suivre.
Quelque chose vous semble étrange ? Vérifiez avant de cliquer.
Malwarebytes Scam Guard vous aide à analyser instantanément les liens, les textes et les captures d'écran suspects.
Disponible avec Malwarebytes Premium Security pour tous vos appareils, et dans l' application Malwarebytes pour iOS et Android .




