NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

Phishing device code Microsoft 365 : détecter et bloquer

Le phishing par device code sur Microsoft 365 est devenu l’une des techniques les plus efficaces pour contourner l’authentification multifacteur des PME et ETI. Contrairement aux fausses pages de connexion classiques, cette attaque abuse d’un flux d’authentification légitime de Microsoft : la victime saisit un code sur le vrai portail Microsoft, et l’attaquant récupère un jeton d’accès valide sans jamais voler de mot de passe. Ce tutoriel vous explique, étape par étape, comment détecter et bloquer le phishing device code Microsoft 365 avant qu’il ne compromette vos comptes.

Qu’est-ce que le phishing par device code ?

Le flux device code (ou « code d’appareil ») a été conçu par Microsoft pour authentifier les équipements sans clavier : télévisions connectées, imprimantes, objets IoT. L’appareil affiche un court code, et l’utilisateur le saisit depuis un navigateur sur microsoft.com/devicelogin. Le problème : rien n’empêche un attaquant d’initier ce flux à votre place.

Le scénario d’attaque, récemment industrialisé par des outils comme DEBULL, se déroule ainsi :

  • L’attaquant génère une demande d’authentification device code auprès d’Azure AD (Entra ID).
  • Il envoie à la victime un e-mail crédible (« validez votre accès Teams », « reconnectez-vous à SharePoint ») contenant le vrai lien Microsoft et le code.
  • La victime saisit le code sur le véritable portail Microsoft et valide avec son MFA.
  • L’attaquant récupère alors un jeton d’accès et un jeton de rafraîchissement pleinement valides.

Le phishing device code Microsoft 365 est redoutable parce qu’il ne déclenche aucune alerte de « connexion depuis une page suspecte » : tout se passe sur l’infrastructure officielle de Microsoft.

Pourquoi le MFA ne suffit pas contre le phishing device code

Beaucoup de dirigeants pensent qu’activer l’authentification multifacteur clôt le sujet. C’est faux dans ce cas précis. La victime utilise son MFA de bonne foi pour valider le code : l’attaquant hérite d’un jeton déjà authentifié. Une fois ce jeton en poche, il peut lire les e-mails, exfiltrer des fichiers OneDrive/SharePoint et se déplacer latéralement, souvent pendant 90 jours grâce au jeton de rafraîchissement.

La défense contre le phishing device code ne repose donc pas sur « plus de MFA », mais sur la restriction du flux lui-même et la détection comportementale.

Tutoriel : bloquer le phishing device code dans Entra ID

Étape 1 — Restreindre le flux device code par stratégie d’accès conditionnel

Depuis le centre d’administration Microsoft Entra ID, créez une stratégie d’accès conditionnel qui bloque le flux device code partout où il n’est pas nécessaire :

  • Rendez-vous dans Protection > Accès conditionnel > Nouvelle stratégie.
  • Sous Conditions > Flux d’authentification, activez « Device code flow ».
  • Sous Accorder, sélectionnez Bloquer l’accès.
  • Excluez uniquement les rares comptes de service qui pilotent de vrais appareils sans clavier.

Pour la grande majorité des PME-ETI, aucun utilisateur n’a besoin du device code : le bloquer globalement élimine toute la surface d’attaque.

Étape 2 — Réduire la durée de vie des jetons

Configurez des stratégies de fréquence de connexion (sign-in frequency) pour forcer une ré-authentification régulière et raccourcir la fenêtre d’exploitation d’un jeton volé. Activez également la révocation continue de l’accès (Continuous Access Evaluation) afin qu’un changement de risque invalide immédiatement les jetons en cours.

Étape 3 — Détecter les tentatives dans les journaux

Surveillez vos journaux de connexion Entra ID et filtrez sur le protocole deviceCode. Toute authentification device code inattendue, surtout depuis une adresse IP ou un pays inhabituel, doit être traitée comme une alerte. Remontez ces événements dans votre SIEM et créez une règle d’alerte dédiée.

Étape 4 — Former les utilisateurs à ne jamais saisir un code non sollicité

La règle est simple et doit être martelée : ne jamais saisir un code d’appareil que l’on n’a pas soi-même généré. Aucun service légitime ne vous enverra par e-mail un code à recopier sur un portail. C’est la version « device code » du réflexe anti-phishing.

Réagir en cas de compromission suspectée

Si vous suspectez qu’un jeton a été détourné :

  • Révoquez immédiatement les sessions du compte via Revoke-MgUserSignInSession ou depuis le portail Entra ID.
  • Forcez une réinitialisation du mot de passe et réinscrivez le MFA.
  • Auditez les règles de boîte de réception (souvent créées par l’attaquant pour masquer ses actions) et les consentements d’applications OAuth.
  • Vérifiez les accès aux données SharePoint/OneDrive sur la période concernée.

Ce qu’il faut retenir

Le phishing device code Microsoft 365 exploite un mécanisme légitime pour contourner le MFA sans voler de mot de passe. La bonne défense pour une PME ou une ETI n’est pas d’ajouter des couches d’authentification, mais de bloquer le flux device code par accès conditionnel, de raccourcir la durée de vie des jetons et de surveiller les journaux de connexion. Trois réglages Entra ID, quelques minutes de configuration, et une surface d’attaque entière disparaît. Pour aller plus loin sur la protection des identités, consultez notre guide sur le vol de tokens Microsoft 365 via PhaaS et nos conseils pour neutraliser la fatigue MFA.

Sources

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic