# Microsoft démantèle EvilTokens, un service d'hameçonnage par code d'appareil lié à environ 12 000 boîtes de réception

> Microsoft et ses partenaires ont démantelé EvilTokens, lié à environ 12 000 boîtes piratées. Comment l'hameçonnage par code d'appareil vole un compte sans mot de passe.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/fr/news/device-code-phishing-eviltokens

La Digital Crimes Unit de Microsoft, en collaboration avec Coinbase, Cloudflare, OpenAI et d'autres partenaires, a démantelé EvilTokens, un service d'hameçonnage par abonnement qui, selon Microsoft, a compromis plus de 12 000 boîtes de réception dans plus de 10 000 organisations à travers le monde [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Vendu sur Telegram 1 500 $ à l'entrée puis 500 $ par mois, le service reposait sur l'hameçonnage par code d'appareil, une technique qui dérobe une session active et authentifiée plutôt qu'un mot de passe, et qui peut aussi viser des comptes Apple et Google [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

## Contexte

Microsoft explique que la technique détourne une méthode de connexion légitime appelée OAuth device code flow, conçue pour des appareils dépourvus de véritable clavier ou navigateur, comme une télévision connectée ou une imprimante de bureau : l'appareil affiche un code court et une adresse web, la personne saisit ce code sur son téléphone ou son ordinateur portable, et l'appareil se connecte sans qu'aucun mot de passe n'y soit jamais saisi [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

## Constatations

Les attaquants retournent ce même mécanisme contre les utilisateurs. L'analyse de Microsoft décrit une page d'hameçonnage qui, dès son ouverture, demande discrètement un code d'appareil neuf et authentique au service d'identité de Microsoft lui-même, puis l'affiche à côté d'un bouton « Continuer avec Microsoft » [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Saisir ce code sur la véritable page de connexion de microsoft.com, comme l'indique la page de l'attaquant, approuve l'appareil de l'attaquant et non celui de la victime. Le logiciel de l'attaquant vérifie toutes les quelques secondes, pendant 15 minutes au maximum, si cette approbation a eu lieu, et EvilTokens copiait directement le code dans le presse-papiers pour accélérer l'opération [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Une fois l'approbation donnée, l'attaquant reçoit une session valide et authentifiée, sans vol de mot de passe ni installation de logiciel, et l'authentification multifacteur est contournée car, du point de vue du compte, un véritable code d'appareil a été approuvé de manière légitime [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

EvilTokens est apparu en février 2026 et serait devenu, selon Microsoft, l'une des plateformes d'hameçonnage en tant que service les plus utilisées, en proposant 44 modèles d'e-mails et de pages d'hameçonnage, une infrastructure automatisée sur des services comme Vercel et Cloudflare Workers, et un bot Telegram pour l'assistance client ; Microsoft suit l'opérateur sous le nom de Storm-2992 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Une fois une boîte aux lettres compromise, ses fonctions d'IA passaient au crible la boîte dérobée, repéraient les messages liés à des paiements, établissaient les liens hiérarchiques et rédigeaient des messages de relance se faisant passer pour un contact de confiance afin de faire aboutir un paiement frauduleux, selon Microsoft cité par The Hacker News [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html).

En vertu d'une décision du tribunal fédéral du district est de Virginie, Microsoft indique avoir saisi une cinquantaine de sites liés au service et en avoir désactivé plus de 150 autres, avec Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, la Shadowserver Foundation et Health-ISAC [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Coinbase a relié au service environ 1,1 million de dollars de paiements en cryptomonnaie répartis sur plus de 1 000 dépôts, et la Metropolitan Police de Londres a arrêté deux hommes de 32 et 38 ans en lien avec l'exploitation du site [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html). TechSpot ajoute que les victimes se concentraient aux États-Unis, au Canada, au Royaume-Uni, en Australie, en Inde et en France, les distributeurs, les entreprises du bâtiment, les banques, les universités et les hôpitaux ayant été particulièrement touchés [[3]](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html).

## Conséquences pour les utilisateurs de Mac

L'exposition directe concerne toute personne qui utilise un compte Microsoft, professionnel ou personnel, et qui est tombée sur l'une de ces pages d'hameçonnage, le plus souvent via un e-mail évoquant un document à signer, un mot de passe arrivant à expiration ou une proposition commerciale. La technique elle-même n'est pas propre à Microsoft : Google, Apple et d'autres services proposent leur propre variante de connexion par saisie d'un code sur un autre appareil, et la même manœuvre d'ingénierie sociale fonctionne contre chacun d'eux. Utiliser un Mac n'offre ici aucune protection, car l'attaque vise un compte dans le cloud et non l'ordinateur lui-même.

> Voyez à quoi les apps et le navigateur d'un Mac se connectent réellement en ce moment. Testez FireAI gratuitement pendant 17 jours et consultez chaque connexion, app par app. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Recommandations

1. Ne saisissez jamais un code de connexion si vous n'avez pas vous-même lancé cette connexion, quelques instants plus tôt, sur l'appareil que vous tenez ; un code obtenu après avoir cliqué sur un lien reçu par e-mail ou par messagerie est l'arnaque elle-même.
2. Méfiez-vous de toute page qui pousse à « se connecter sur un autre appareil » ou à « continuer avec Microsoft/Google » juste après un clic sur un lien, en particulier depuis un e-mail non sollicité au sujet de factures, de signature de documents ou d'expiration de mot de passe.
3. Prenez le temps de réfléchir face à l'urgence : les modèles d'EvilTokens s'appuyaient sur des échéances comme un mot de passe qui expire, un contrat à signer ou un paiement en retard.
4. Vérifiez régulièrement les sessions et appareils actifs dans les réglages des comptes Microsoft, Google ou Apple, et déconnectez tout ce que vous ne reconnaissez pas.
5. Lorsque c'est possible, utilisez une clé de sécurité matérielle plutôt qu'un code ou une approbation par application, car elle vérifie l'adresse réelle du site web au lieu d'un code recopié à la main.

## Pertinence pour FireAI

L'hameçonnage par code d'appareil ne consiste pas principalement en une app hostile qui se connecte depuis un Mac. Il passe par les propres actions d'une personne sur une page de connexion Microsoft ou Google réelle et légitime, et la prise de contrôle du compte se produit sur les serveurs de l'entreprise concernée, non sur la machine utilisée. FireAI ne voit pas ce qui se passe dans les systèmes d'identité de Microsoft ou de Google, ne peut pas savoir qu'un code a été obtenu par hameçonnage plutôt que de façon légitime, et ne peut pas révoquer une session ou un jeton dérobé sur un compte ; seuls les réglages de sécurité du fournisseur du compte et la vigilance de chacun peuvent jouer ce rôle.

FireAI peut toutefois aider, modestement : ses [flux de renseignement sur les menaces](https://hisnlabs.com/fr/docs/threat-intelligence-feeds) peuvent bloquer un domaine d'hameçonnage connu atteint via un lien, et [Examiner une connexion](https://hisnlabs.com/fr/docs/investigate-a-connection) ou la [carte du monde](https://hisnlabs.com/fr/docs/world-map) peuvent aider à remarquer qu'un navigateur contacte soudain un serveur inconnu. C'est une couche supplémentaire utile, pas la solution ; la véritable défense contre cette arnaque consiste à refuser de saisir un code que l'on n'a pas demandé.

> Tout en renforçant la sécurité de vos comptes, regardez ce qui communique discrètement avec Internet sur un Mac : essayez FireAI gratuitement pendant 17 jours. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limites

Les comptes rendus divergent sur la date des arrestations : la couverture liée à Microsoft les situe entre le 11 et le 18 septembre, et la date exacte n'est donc pas confirmée [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html). Les quelque 12 000 boîtes de réception compromises sont toutes liées à des attaques d'EvilTokens visant spécifiquement des comptes Microsoft ; aucune source ne documente de cas confirmé d'hameçonnage par code d'appareil contre un compte Apple ou Google via ce service précis, et ce risque est donc présenté ici comme une propriété de la technique en général, et non comme un élément mis en évidence par ce démantèlement [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

Essayez [FireAI, par HisnLabs](https://hisnlabs.com/fr/download) gratuitement pendant 17 jours.

## Sources

- [Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)
- [The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html)
- [TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html)
