EvilTokens : le faux code Microsoft qui ouvre une messagerie
Microsoft a annoncé le 22 septembre avoir perturbé EvilTokens, un service criminel qui combinait hameçonnage, vol de jetons de connexion et outils d'intelligence artificielle. Selon l'entreprise, le dispositif est lié à plus de 12 000 boîtes mail compromises dans plus de 10 000 organisations, avec des victimes observées notamment en France. Le point important n'est pas un mot de passe dérobé : la victime était amenée à valider elle-même une session pirate sur la véritable page de connexion Microsoft.
Un code saisi sur le vrai site Microsoft
EvilTokens exploitait le flux d'authentification par code d'appareil, une fonction légitime utilisée par certains équipements qui ne disposent pas d'un clavier pratique, comme des téléviseurs, des imprimantes ou des appareils de visioconférence. Dans un usage normal, l'appareil affiche un code court et l'utilisateur le saisit dans son navigateur pour autoriser cet appareil précis.
Dans l'attaque décrite par Microsoft, le pirate initie lui-même cette demande d'autorisation. Un courriel trompeur, une pièce jointe ou un lien mène la cible vers une page qui affiche un code, puis la redirige vers la vraie adresse de connexion Microsoft. En saisissant ce code et en validant la demande, la victime n'envoie pas forcément son mot de passe au pirate. Elle autorise en revanche la session déjà ouverte par le pirate, qui récupère des jetons d'accès à sa messagerie.
Pourquoi la double authentification ne suffit pas toujours
Cette méthode est particulièrement trompeuse parce que l'utilisateur peut voir une page Microsoft authentique et effectuer sa validation habituelle, y compris une étape de double authentification. Le mécanisme contourne la protection en séparant l'endroit où la personne valide du navigateur où le pirate attend l'autorisation. Microsoft indique que ces attaques par code d'appareil se sont industrialisées avec l'adoption de l'authentification multifacteur.
Le risque ne s'arrête pas nécessairement lorsqu'un mot de passe est modifié. Microsoft précise que les jetons et sessions associés doivent aussi être révoqués. Ses analystes ont observé des cas où de nouveaux appareils étaient enregistrés ou des règles de messagerie créées afin de conserver l'accès et de dissimuler certains échanges.
L'intelligence artificielle sert à choisir la fraude suivante
Le service ne se limitait pas à l'accès initial. Microsoft explique que son assistant pouvait parcourir une boîte compromise, résumer ou traduire les messages, repérer les interlocuteurs de confiance, les factures, les discussions de virement et les personnes disposant d'un rôle financier. Il pouvait ensuite proposer une cible à imiter et préparer des messages adaptés au contexte découvert.
C'est ce qui change l'échelle du risque. Lire des milliers de courriels et comprendre l'organisation d'une entreprise demandait auparavant du temps et de l'expérience. L'automatisation décrite par Microsoft réduit ce travail et peut rendre beaucoup plus crédible un faux message de fournisseur, de dirigeant ou de collègue. Cela ne prouve pas qu'une fraude a visé chaque boîte compromise, mais explique pourquoi une messagerie professionnelle reste une cible à forte valeur.
Plus de 12 000 boîtes compromises selon Microsoft
Microsoft relie EvilTokens à plus de 12 000 boîtes mail compromises dans plus de 10 000 organisations depuis son lancement en février 2026. Les activités observées étaient les plus concentrées aux États-Unis, au Canada, au Royaume-Uni, en Australie, en Inde et en France. Les secteurs cités incluent la distribution, la construction, les services financiers, l'immobilier, l'enseignement supérieur et la santé.
Le 22 septembre, Microsoft indique avoir agi avec plusieurs partenaires après autorisation d'un tribunal fédéral américain. Cinquante sites utilisés par le service ont été saisis et plus de 150 domaines liés à son infrastructure ont été désactivés. La police métropolitaine de Londres a par ailleurs arrêté deux hommes le 11 septembre dans le cadre de l'enquête. La perturbation d'une infrastructure ne signifie toutefois pas que la technique disparaît : d'autres campagnes peuvent reprendre le même principe.
Le réflexe : ne validez jamais un code que vous n'avez pas demandé
Pour un particulier comme pour un salarié, la règle est simple : ne saisissez jamais un code de connexion et ne validez jamais une demande d'accès parce qu'un courriel, un appel ou une page vous l'ordonne. Un code d'appareil ne doit servir que lorsque vous venez vous-même de démarrer la connexion d'un appareil identifiable. Une page de connexion officielle ne prouve pas que la demande d'autorisation est légitime.
Dans une organisation qui utilise Microsoft 365, Microsoft recommande de bloquer le flux par code d'appareil lorsqu'il n'est pas nécessaire, ou de le limiter aux comptes qui en ont réellement besoin. En cas de soupçon de compromission, il faut signaler immédiatement l'incident à l'équipe informatique afin qu'elle puisse révoquer les jetons et sessions, contrôler les règles de messagerie et vérifier les appareils enregistrés. Pour une demande inhabituelle de virement ou de changement de coordonnées bancaires, confirmez toujours par un second canal retrouvé par vous-même.
Ce que nous ne pouvons pas vérifier
Les chiffres de plus de 12 000 boîtes mail et plus de 10 000 organisations proviennent de Microsoft. L'entreprise confirme avoir observé des victimes en France, mais elle ne publie pas leur identité, leur nombre, ni le détail des conséquences dans chaque organisation. Nous ne pouvons donc pas déterminer combien de personnes ou d'entreprises françaises ont été touchées.
Microsoft décrit une perturbation de l'infrastructure EvilTokens, non l'élimination définitive de toutes les campagnes qui pourraient employer l'hameçonnage par code d'appareil. Nous ne pouvons pas non plus établir, à partir des informations publiques consultées, le montant total des fraudes éventuellement réalisées après les compromissions de boîtes mail.
Le déroulé
- Février 2026 · Microsoft situe l'apparition d'EvilTokens à cette période.
- 11 septembre 2026 · La police métropolitaine de Londres arrête deux hommes dans le cadre de l'enquête, selon Microsoft.
- 22 septembre 2026 · Microsoft annonce la perturbation du service et de son infrastructure.
Ce qu'il faut faire
- Ne validez pas un code non sollicité. Même sur une page Microsoft authentique, un code peut autoriser la session d'un pirate si vous ne l'avez pas demandé vous-même.
- Alertez vite en cas de doute. Un administrateur peut révoquer les jetons et sessions, contrôler les règles de messagerie et les appareils ajoutés.
- Confirmez les paiements par un autre canal. Un courriel crédible peut provenir d'une messagerie compromise et avoir été adapté à partir de vrais échanges.
Sources : Microsoft ↗ · Microsoft Threat Intelligence ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.