Le kit de phishing Kali365 contourne l'authentification multifacteur et vole les identifiants Microsoft.

| 27 mai 2026
Le phishing à grande échelle

Lorsque le Bureau fédéral d'enquête (FBI) publie un communiqué de service public dédié à un nouveau kit d'hameçonnage, il convient d'y prêter attention.

L’agence met désormais en garde contre « Kali365 », une plateforme de phishing en tant que service (PhaaS) qui aide même les attaquants peu expérimentés à détourner des comptes Microsoft 365 en volant des jetons d’accès au lieu de mots de passe.

Bien que les premiers rapports se concentrent sur les attaques visant les organisations, la technique sous-jacente fonctionne tout aussi facilement contre les utilisateurs individuels de Microsoft 365 qui sont incités à saisir un code court sur un véritable site web Microsoft. Autrement dit, il ne s'agit pas uniquement d'un problème d'entreprise ou de service informatique. Toute personne disposant d'un abonnement Outlook, OneDrive ou Microsoft 365 peut être touchée.

Pour les cybercriminels utilisant ce kit, il offre trois avantages clairs :

  • Il contourne l’authentification multifactorielle (MFA) en volant les jetons d’accès, de sorte que les codes ou applications supplémentaires ne servent plus à rien une fois que le jeton est compromis.
  • Kali365 offre un accès continu. Les attaquants peuvent continuer à utiliser Outlook. Teams et OneDrive sans avoir à se connecter à répétition, tant que le jeton d'actualisation volé reste valide.
  • Peu de compétences techniques sont nécessaires. Les cybercriminels peuvent s'abonner à Kali365 et lancer immédiatement des campagnes de vol de jetons à grande échelle.

À quoi ressemble l'attaque ?

Les victimes reçoivent un message d'hameçonnage qui semble provenir d'un service cloud ou d'un outil de collaboration, comme une notification de partage de documents ou Teams L'invitation contient un court « code d'appareil » et des instructions telles que : « Rendez-vous sur la page de vérification de Microsoft et saisissez ce code pour consulter le document. »



Contrairement à de nombreux courriels d'hameçonnage, celui-ci vous redirige vers une véritable URL Microsoft utilisée pour la connexion aux appareils. Pour l'utilisateur, la page paraît familière et parfaitement légitime, ce qui diminue les soupçons.

Les victimes voient alors les écrans de connexion et de consentement standard de Microsoft et peuvent penser qu'il s'agit simplement d'un contrôle de sécurité normal. Elles ne voient jamais de fausse page, ne saisissent jamais leur mot de passe dans un formulaire suspect et peuvent même apercevoir le logo de leur organisation.

Mais ce qu'ils ne réalisent pas, c'est qu'ils ont donné accès à l'attaquant.

Une fois que la victime approuve la requête, l'appareil de l'attaquant reçoit des jetons d'accès et d'actualisation OAuth liés au compte Microsoft 365 de la victime. Ces jetons permettent à Microsoft de « se souvenir » que vous vous êtes déjà connecté(e), et ils peuvent être réutilisés pour accéder à Outlook, OneDrive, etc. Teams et d'autres services Microsoft sans avoir à saisir à nouveau votre mot de passe.

Grâce à des jetons d'actualisation valides, les attaquants peuvent maintenir un accès à long terme jusqu'à la révocation ou l'expiration des jetons, se fondant souvent dans l'activité normale du compte.

Cet accès peut permettre aux cybercriminels de :

  • Lisez les e-mails Outlook, y compris les messages de réinitialisation de mot de passe.
  • Accédez aux fichiers stockés dans OneDrive ou SharePoint
  • Envoyer des courriels d'hameçonnage à des collègues, des clients, des amis ou des membres de la famille depuis le compte de la victime

Comment se protéger

Une fois dans Outlook, les attaquants peuvent non seulement lire vos messages, mais aussi en envoyer de nouveaux, convaincants, depuis votre adresse, en utilisant votre identité pour compromettre d'autres comptes et contacts.

Quelques conseils pour éviter celui-ci :

  • Ne saisissez jamais de code sur une page de connexion Microsoft simplement parce qu'un e-mail ou un message vous le demande. Vous ne devez le faire que si vous avez vous-même initié la connexion sur votre propre appareil.
  • Prenez votre temps et lisez attentivement les instructions. Valider les connexions trop rapidement sans les lire attentivement peut s'avérer coûteux.
  • Méfiez-vous des partages de documents inattendus. Teams invitations ou demandes de connexion, même si elles utilisent des pages Microsoft légitimes.
  • Vérifiez quels appareils sont connectés à votre compte sur https://account.microsoft.com/devices/ . Si vous voyez des appareils ou des connexions inconnus, supprimez-les, modifiez le mot de passe de votre compte Microsoft et vérifiez vos paramètres de sécurité.

Conseil de pro : Malwarebytes Scam Guard peut vous aider à déterminer si un message est une arnaque.


Soyons réalistes, une fenêtre de navigation privée a ses limites.

Intrusions de données, transactions sur le dark web, fraudes à la carte bancaire : Malwarebytes Identity Theft Protection vous protège contre tout cela, vous alerte rapidement et inclut une assurance contre l’usurpation d’identité. 

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.