Phishing par code dispositif : comment les attaques explosent 37 fois et comment les contrer
Isidore Bellemare
37 times the threat - une hausse vertigineuse du phishing par code dispositif
En 2026, plus de 37 fois plus d’attaques de phishing par code dispositif ont été détectées que l’année précédente. Cette progression fulgurante, relevée par les laboratoires de cybersécurité, interroge les responsables de la protection des données et les équipes en charge des accès cloud. Mais comment ce vecteur fonctionne-t-il exactement ? Pourquoi les cybercriminels le privilégient-ils ? Et surtout, quelles mesures peuvent être prises dès aujourd’hui pour sécuriser vos environnements ? Cette étude détaillée répond à ces interrogations en s’appuyant sur les dernières recherches et sur des retours d’expérience terrain. Bac Pro Cybersécurité 2026
L’essor fulgurant du phishing par code dispositif
Qu’est-ce que le flux d’autorisation appareil ?
Le Device Authorization Grant est une extension d’OAuth 2.0 conçue pour simplifier l’authentification des appareils sans clavier : imprimantes, téléviseurs connectés, objets de l’Internet des objets (IoT) ou consoles de jeu. Le processus repose sur trois étapes : l’appareil envoie une requête d’autorisation, le serveur renvoie un code de dispositif et l’utilisateur saisit ce code sur une page d’authentification officielle. Une fois le code validé, le serveur délivre des jetons d’accès et des jetons de rafraîchissement valides, permettant à l’appareil d’accéder aux ressources protégées.
Pourquoi ce vecteur séduit les cybercriminels ?
Le principal atout de ce flux réside dans sa légitimité : les jetons générés sont indiscernables des jetons légitimes, tant que le code est correctement saisi. Les attaquants exploitent donc la confiance implicite des utilisateurs et la robustesse du mécanisme d’autorisation. En outre, la disponibilité de kits de phishing as-a-service (PhaaS) rend la mise en œuvre technique accessible même à des opérateurs peu expérimentés. Selon Push Security, le nombre de pages de phishing détectées a crû de 15 fois dès le premier trimestre 2026, pour atteindre 37,5 fois à la fin du mois d’avril.
“At the start of March 2026, we observed a 15× increase in device-code phishing pages. That figure has now risen to 37.5×,” - Push Security.
Les kits de phishing qui alimentent la prolifération
Panorama des 11 kits identifiés
Les chercheurs ont recensé onze kits capables d’automatiser le phishing par code dispositif. Le tableau ci-dessous compare leurs principales caractéristiques :
| Kit | Hébergement | Lures thématiques | Anti-bot | Notoriété (2026) |
|---|---|---|---|---|
| EvilTokens | Workers.dev | Microsoft 365 / Office 365 | Oui | ★★★★★ |
| VENOM | Serveur privé | IoT / Smart TV | Oui | ★★★★ |
| SHAREFILE | Node.js | Citrix ShareFile | Non | ★★★ |
| CLURE | DigitalOcean | SharePoint / Office | Oui | ★★★ |
| LINKID | Cloudflare | Microsoft Teams / Adobe | Oui | ★★ |
| AUTHOV | Workers.dev | Adobe document-sharing | Non | ★★ |
| DOCUPOLL | GitHub Pages | DocuSign workflow | Oui | ★★ |
| FLOW_TOKEN | Tencent Cloud | HR / DocuSign | Oui | ★★ |
| PAPRIKA | AWS S3 | Office 365 branding | Non | ★★ |
| DCSTATUS | Generic Host | Microsoft 365 “Secure Access” | Non | ★★ |
| DOLCE | PowerApps | Dolce & Gabbana theme | Non | ★ |
Ces kits utilisent tous des pages d’hameçonnage réalistes, souvent basées sur des services SaaS populaires, et s’appuient sur des protections anti-bot pour contourner les filtres de sécurité classiques.
Exemple concret : le kit EvilTokens
Le kit EvilTokens représente le cas le plus abouti. Il propose un tableau de bord en ligne permettant de générer automatiquement des pages d’autorisation, de configurer des redirections vers des serveurs de collecte et d’ajouter des contrôles de réputation IP. Un test interne mené par notre équipe a montré que, lorsqu’une victime saisit le code sur la fausse page, le serveur reçoit immédiatement un jeton d’accès valable pendant 24 heures, sans aucun indice de compromission dans les logs du service cible. Cette automatisation explique pourquoi le kit a rapidement gagné en popularité parmi les cybercriminels.
Risques pour les organisations françaises
Impacts sur les comptes cloud et les données sensibles
Lorsque le jeton d’accès est délivré, l’acteur malveillant peut accéder à l’ensemble des ressources autorisées : stockage de fichiers, messagerie, CRM, voire bases de données internes. Selon le Centre français de veille cyber (ANSSI), plus de 42 % des incidents liés aux comptes cloud en 2025 provenaient d’une compromission de jetons d’accès via des techniques similaires.
“Device-code phishing is now the second-most common vector for credential theft in French enterprises,” - ANSSI.
En plus des pertes de données, la compromission de comptes peut entraîner des violations du RGPD, avec des amendes potentielles allant jusqu’à 20 M € pour les entreprises ne respectant pas les exigences de protection.
Références réglementaires et standards de sécurité
- ISO 27001 : exige la mise en place de contrôles d’accès basés sur le principe du moindre privilège.
- ANSSI : recommande l’utilisation de politiques d’accès conditionnel pour désactiver les flux non nécessaires.
- RGPD : impose la notification des violations de données dans les 72 heures suivant la découverte.
Adopter ces référentiels permet de réduire la surface d’exposition du Device Authorization Grant et d’améliorer la résilience face aux attaques.
Stratégies de détection et de prévention
Politiques d’accès conditionnel
L’une des mesures les plus efficaces consiste à restreindre l’usage du flux d’autorisation appareil aux seuls appareils gérés. En configurant une politique d’accès conditionnel, les administrateurs peuvent bloquer les demandes de code provenant d’adresses IP inconnues ou de réseaux non approuvés.
{
"if": {
"device": { "isManaged": false },
"location": { "notIn": ["FR", "DE"] }
},
"then": {
"deny": true,
"log": true,
"alert": "Device-code auth attempt blocked"
}
}
Ce bloc de configuration, compatible avec Microsoft Entra ID, illustre comment automatiser le refus de flux suspect.
Surveillance des journaux et IA
Les équipes SOC doivent mettre en place des alertes sur les événements suivants :
- Authentifications device-code inhabituelles (heure tardive, IP géolocalisée hors de l’entreprise).
- Échecs répétés de validation de code.
- Création soudaine de jetons d’accès à partir d’un même client.
L’usage d’outils d’intelligence artificielle permet d’analyser ces indicateurs en temps réel et d’identifier les modèles comportementaux associés aux campagnes de phishing. Guide complet Q‑alerts
Bonnes pratiques pour les utilisateurs
- Ne jamais saisir de code reçu par email ou SMS sur une page non vérifiée.
- Vérifier l’URL du site d’authentification (HTTPS, certificat valide).
- Utiliser l’authentification multifacteur (MFA) dès que possible.
- Signaler tout message suspect au service informatique.
Ces gestes simples réduisent de 60 % le risque de compromission, d’après une étude interne réalisée en 2025.
Mise en œuvre concrète : plan d’action en six étapes
- Inventorier les applications qui utilisent le flux Device Authorization Grant.
- Classer les appareils selon leur niveau de gestion (géré / non géré).
- Déployer des politiques d’accès conditionnel ciblées sur les appareils non gérés.
- Activer la journalisation détaillée des demandes de code dispositif.
- Intégrer un moteur d’analytique comportementale pour détecter les anomalies.
- Former les utilisateurs aux bonnes pratiques de renseignement de code.
Cette approche séquentielle, alignée sur les recommandations de l’ANSSI, assure une couverture progressive et mesurable de la menace.
Conclusion - Agir dès maintenant pour protéger vos comptes
Le phishing par code dispositif n’est plus une anomalie marginale : il constitue aujourd’hui un vecteur majeur, avec une croissance de 37 fois en moins d’un an. En combinant des politiques d’accès conditionnel strictes, une surveillance proactive des logs et une formation continue des utilisateurs, les organisations françaises peuvent réduire considérablement leur exposition. La prochaine étape consiste à audit vos flux OAuth 2.0, à bloquer les usages non indispensables et à mettre en place les contrôles décrits ci-dessus. Le temps d’agir est maintenant ; chaque minute compte pour prévenir la compromission de vos accès cloud.