Phishing et arnaques

EvilTokens : phishing par code d’appareil et plus de 12 000 boîtes compromises

Microsoft détaille une plateforme qui détourne le flux de connexion par code et utilise l’IA pour préparer des leurres et analyser les messageries volées.

Illustration conceptuelle : EvilTokens : phishing par code d’appareil et plus de 12 000 boîtes compromises
Illustration conceptuelle · SecurCheck

Ce qui est confirmé

Microsoft attribue à EvilTokens la compromission de plus de 12 000 boîtes dans plus de 10 000 organisations depuis février 2026.

Le service pousse des victimes à saisir un code d’appareil légitime pour autoriser, à leur insu, la session de l’attaquant ; Microsoft a coordonné une perturbation de son infrastructure.

Ce que cela signifie

L’authentification multifacteur n’empêche pas ce scénario si l’utilisateur valide lui-même une session initiée par le fraudeur.

Une boîte compromise peut ensuite servir à lire les échanges, créer des règles de dissimulation et préparer une fraude au virement.

Que faire si vous êtes concerné ?

N’entrez jamais un code de connexion reçu par email pour consulter une facture ou un document partagé.

En entreprise, révoquez les sessions et jetons suspects, contrôlez les règles de messagerie et restreignez ce flux d’authentification s’il n’est pas requis.

Vérifier un signe suspect

Vous avez validé un code de connexion inattendu ou remarqué une activité anormale ? Vérifiez vos accès et révoquez les sessions suspectes.

Sources

  1. Microsoft Threat Intelligence — 22 septembre 2026