Les outils DEBULL utilisent le flux de code d’appareil de Microsoft dans des campagnes d’hameçonnage visant Microsoft 365

Des chercheurs en sécurité affirment qu’une campagne d’hameçonnage observée de la fin juin au début juillet 2026 a détourné le flux d’authentification par code d’appareil de Microsoft pour cibler les...

Des chercheurs en sécurité affirment qu’une campagne d’hameçonnage observée de la fin juin au début juillet 2026 a détourné le flux d’authentification par code d’appareil de Microsoft pour cibler les utilisateurs de Microsoft 365. Selon ZeroBEC, l’opération s’appuyait sur des leurres liés à la collaboration afin de convaincre les destinataires d’entamer une procédure de connexion Microsoft légitime, tandis qu’un outillage backend contrôlé par les attaquants gérait la génération et l’interrogation des jetons nécessaires pour obtenir l’accès.

Cette approche ne repose pas sur une fausse page de saisie de mot de passe. Les victimes sont plutôt invitées à saisir un code d’appareil fourni par l’attaquant sur le véritable site d’authentification de Microsoft. Comme le processus de connexion est légitime, cette technique peut contourner l’authentification multifacteur et donner aux attaquants un accès utilisable à la session sans qu’ils aient besoin de voler un mot de passe.

Les chercheurs ont indiqué que cette activité présentait d’importantes similitudes avec une campagne suivie par Microsoft en 2025 sous le nom de Storm-2372, notamment l’utilisation de messages semblant provenir de Teams ou d’autres services de collaboration. ZeroBEC estime toutefois que l’opération actuelle est menée au moyen d’une couche d’outils réutilisables qu’il désigne sous le nom de DEBULL.

Déroulement de l’attaque

Dans les incidents examinés, les e-mails d’hameçonnage utilisaient des thèmes liés aux paiements et aux dossiers partagés pour inciter les utilisateurs à cliquer sur un lien. Celui-ci redirigeait les victimes vers un site web croate de location compromis, qui servait d’orchestrateur de codes d’appareil en mettant en place le flux de défi Microsoft. Certains éléments de l’infrastructure comportaient des marqueurs de développeur en langue turque, mais les chercheurs ont précisé que cela ne suffisait pas à confirmer l’identité des responsables de la campagne.

ZeroBEC a décrit DEBULL comme une probable plateforme d’hameçonnage en tant que service capable de prendre en charge les activités post-compromission sur Microsoft 365 et Entra, potentiellement au moyen de GraphSpy ou d’un flux de travail associé. Le service semble conçu pour permettre aux opérateurs de remplacer les pages leurres sans modifier l’infrastructure d’identité sous-jacente.

Pourquoi cette technique est importante

  • Elle utilise le propre flux d’authentification de Microsoft plutôt qu’une fausse page de connexion.
  • Elle peut contourner l’authentification multifacteur en capturant des jetons de session autorisés.
  • Elle peut entraîner une prise de contrôle de compte, une compromission de messagerie professionnelle (BEC), un vol de données et des déplacements latéraux.
  • Elle est de plus en plus intégrée à des kits d’outils criminels réutilisables.

Ce rapport fait suite à d’autres observations du secteur montrant que l’hameçonnage par code d’appareil est devenu une fonctionnalité courante des offres modernes d’hameçonnage en tant que service. Cisco Talos a récemment identifié un autre panneau, ARToken, qui expose de nombreux points de terminaison pour l’hameçonnage par code d’appareil, la persistance des jetons, l’accès aux e-mails, le vol de données SharePoint et les opérations de compromission de messagerie professionnelle. Cette tendance générale laisse penser que les attaquants considèrent l’abus des identités comme un service opérationnel, et non plus comme une simple tactique d’hameçonnage ponctuelle.