Les attaquants exploitent les redirections intégrées d'OAuth pour lancer des attaques de phishing et de logiciels malveillants.

| 4 mars 2026
C'est un piège, les redirections OAuth

Les attaquants exploitent les redirections d'erreur OAuth normales pour envoyer les utilisateurs d'une URL de connexion Microsoft ou Google légitime vers des pages d'hameçonnage ou de logiciels malveillants, sans jamais parvenir à une connexion réussie ni voler de jetons du flux OAuth lui-même.

Cela nécessite quelques explications supplémentaires.

OAuth (Open Authorization) est un protocole standard ouvert d'autorisation déléguée. Il permet aux utilisateurs d'autoriser des sites web ou des applications à accéder à leurs données hébergées sur un autre service (par exemple, Google ou Google Analytics). Facebook ) sans partager leur mot de passe. 

La redirection OAuth est le processus par lequel un serveur d'autorisation renvoie le navigateur d'un utilisateur à une application (client) avec un code ou un jeton d'autorisation après l'authentification de l'utilisateur.

Des chercheurs ont découvert que les auteurs d'hameçonnage utilisent des flux d'authentification OAuth silencieux et des étendues intentionnellement invalides pour rediriger les victimes vers une infrastructure contrôlée par l'attaquant sans voler de jetons.

Alors, à quoi ressemble cette attaque du point de vue de la cible ?

Du point de vue de l'utilisateur, la chaîne d'attaque ressemble à peu près à ceci :

L'email

Un courriel arrive avec un prétexte commercial plausible. Par exemple, vous recevez un courriel concernant une tâche courante mais urgente : partage ou révision de documents, avis de la Sécurité sociale ou avis financier, rapport RH ou rapport d’employé, etc. Teams Invitation à une réunion ou réinitialisation du mot de passe.

Le corps du courriel contient un lien tel que « Voir le document » ou « Consulter le rapport », ou une pièce jointe PDF contenant un lien.

Vous cliquez sur le lien après avoir constaté qu'il ressemble à une page de connexion Microsoft ou Google classique. L'URL visible (ce qui s'affiche au survol de la souris) paraît convaincante, commençant par un domaine de confiance comme… https://login.microsoftonline.com/  ou https://accounts.google.com/.

Aucun signe évident n'indique que les paramètres (prompt=none, portée impaire ou vide, état encodé) soient anormaux.

OAuth silencieux

L'URL créée tente une autorisation OAuth silencieuse (prompt=none) et utilise des paramètres dont l'échec est garanti (par exemple, une portée invalide ou manquante).

Le fournisseur d'identité évalue votre session et votre accès conditionnel, détermine que la requête ne peut pas aboutir silencieusement et renvoie une erreur OAuth, telle que interaction_required, access_denied ou consent_required.

La redirection

De par sa conception, le serveur OAuth redirige ensuite votre navigateur, y compris les paramètres d'erreur et l'état, vers l'URI de redirection enregistrée de l'application, qui, dans ces cas-ci, correspond au domaine de l'attaquant.

Pour l'utilisateur, il s'agit simplement d'un bref affichage d'une URL Microsoft ou Google, suivi d'une autre page. Il est peu probable que quiconque remarque les erreurs dans la chaîne de requête.

Page d'accueil

La cible est redirigée vers une page qui ressemble à une page de connexion ou à un site commercial légitime. Il pourrait très bien s'agir d'un clone du site d'une marque de confiance .

À partir de là, deux scénarios malveillants sont possibles :

Variante d'hameçonnage/attaque par l'intermédiaire d'un attaquant du milieu (AitM)

Une page de connexion classique ou une invite de vérification, parfois avec des CAPTCHA ou des interstitiels pour paraître plus digne de confiance et contourner certains contrôles.

L'adresse électronique est peut-être déjà renseignée car les attaquants l'ont transmise via le paramètre d'état.

Lorsque l'utilisateur saisit ses identifiants et son authentification multifacteurs (MFA), le kit d'outils d'attaque au milieu les intercepte, y compris les cookies de session, tout en les transmettant afin que l'expérience paraisse légitime.

variante de distribution de logiciels malveillants

Immédiatement (ou après une brève page intermédiaire), le navigateur accède à un chemin de téléchargement et télécharge automatiquement un fichier.

Le contexte de la page correspond à l'appât (« Télécharger le document sécurisé », « Ressources pour la réunion », etc.), ce qui rend l'ouverture du fichier apparemment raisonnable.

La cible pourrait remarquer l'ouverture initiale du fichier ou un ralentissement du système, mais sinon, la compromission est pratiquement invisible.

Impact potentiel

En récupérant les identifiants ou en installant une porte dérobée, l'attaquant obtient un accès au système. Dès lors, il peut effectuer des actions de contrôle direct, se déplacer latéralement, voler des données ou déployer un rançongiciel, selon ses objectifs.

Les identifiants et jetons récupérés peuvent être utilisés pour accéder à la messagerie électronique, aux applications cloud ou à d'autres ressources sans avoir besoin de conserver de logiciel malveillant sur l'appareil.

Comment rester en sécurité

Puisque l'attaquant n'a pas besoin de votre jeton pour ce flux (seulement de la redirection vers sa propre infrastructure), la requête OAuth elle-même peut paraître moins suspecte. Soyez vigilant et suivez nos conseils :

  • Si vous utilisez la fonction de survol des liens, redoublez de prudence lorsque vous voyez des URL très longues contenant oauth2, authorize et beaucoup de texte encodé, surtout si elles proviennent de l'extérieur de votre organisation.
  • Même si le début de l'URL semble légitime, vérifiez auprès d'un expéditeur de confiance avant de cliquer sur le lien.
  • Si un message urgent arrive par courriel et vous oblige immédiatement à vous connecter via une interface étrange ou lance un téléchargement inattendu, considérez-le comme malveillant jusqu'à preuve du contraire.
  • Si vous êtes redirigé vers un site inconnu, arrêtez-vous et fermez l'onglet.
  • Soyez très prudent avec les fichiers qui se téléchargent immédiatement après avoir cliqué sur un lien dans un courriel, en particulier ceux provenant de sites de messagerie. /download/ chemins.
  • Si un site vous demande d'« exécuter » ou d'« activer » une fonctionnalité pour consulter un document sécurisé, fermez-le et vérifiez bien de quel site il s'agit. Il pourrait s'agir d'une activité suspecte.
  • Maintenez à jour votre système d'exploitation, votre navigateur et vos outils de sécurité préférés . Ils peuvent bloquer automatiquement de nombreux kits d'hameçonnage et téléchargements de logiciels malveillants connus.

Conseil de pro : utilisez Malwarebytes Scam Guard pour vous aider à déterminer si le courriel que vous avez reçu est une arnaque ou non.


Quelque chose vous semble étrange ? Vérifiez avant de cliquer. 

Malwarebytes Scam Guard vous aide à analyser instantanément les liens, les textes et les captures d'écran suspects.  

Disponible avec Malwarebytes Premium Security pour tous vos appareils, et dans l' application Malwarebytes pour iOS et Android .  

Essayez-le gratuitement → 

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.