0x742 - Teknik - EvilTokens

0x742 - Teknik - EvilTokens

🎙 PolySécure Podcast 👥 540 📅 10 avril 2026 ⏱ 30 min 👁 60 📄 revue d'actualité 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

EvilTokensphishing as a servicedevice codebusiness email compromiseintelligence artificielle

Résumé

Dans cet épisode, l’animateur s’entretient avec Quentin Bourgue, chercheur en cybersécurité, à propos d’EvilTokens, un nouveau kit de phishing as a service (PhaaS) découvert en mars 2026. Ce kit se distingue par l’utilisation de la technique de phishing par device code, qui permet de contourner l’authentification multifacteur en exploitant les flux d’autorisation légitimes de Microsoft. L’attaquant initie une demande d’autorisation pour un appareil virtuel et la victime, en la complétant sur les domaines officiels, accorde involontairement l’accès à ses jetons. EvilTokens propose ensuite une post-compromission automatisée par IA : via l’API Microsoft Graph, il collecte emails, contacts, calendrier et hiérarchie, puis utilise des modèles Groq Llama pour analyser les données, identifier des activités financières et générer des emails de fraude BEC prêts à l’envoi. Le kit est vendu via Telegram avec un paiement en cryptomonnaie, à un tarif élevé (1500$ d’accès initial + 500$/mois). Le code semble lui-même généré par IA (vibe-coding). Les concurrents comme Kratos et Tycoon ont déjà intégré le phishing par device code, et l’automatisation par IA devrait se généraliser. Les recommandations incluent le blocage ou la restriction de l’autorisation par device code via des politiques d’accès conditionnel et la sensibilisation des employés exposés.

197 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée : l’épisode présente une analyse originale d’une menace émergente, basée sur une investigation concrète. L’argumentation est solide, s’appuyant sur des détails techniques précis (fonctionnement du device code, modèles d’IA utilisés, structure tarifaire) et sur des comparaisons avec les méthodes traditionnelles. L’explication des implications pour les entreprises est claire et étayée.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’analyse repose sur une veille active et l’accès au code du kit. Les sources citées incluent des références à des outils open source (Squarefish, Red Brid TX) et à des concurrents (Kratos, Tycoon), mais aucune source externe n’est explicitement mentionnée dans la vidéo. Le titre est adéquat, bien que peu descriptif. La description fournie est détaillée et cohérente avec le contenu.

138 mots

Adéquation titre / contenu

Le titre est concis et reflète le contenu : un épisode technique dédié à EvilTokens.

Qualité & fiabilité

8/10

Analyse technique détaillée basée sur une investigation de première main, avec accès au code et aux infrastructures. Les affirmations sont étayées par des exemples concrets et des références à des outils spécifiques. La méthodologie est transparente, bien que certaines conclusions reposent sur des indices plutôt que des preuves formelles.

Moments clés

Sources citées

  • Rapport EvilTokens (partie 2) — Rapport publié par Quentin Bourgue, mentionné dans l'épisode, détaillant l'analyse technique.
  • Squarefish — Kit open source de phishing par device code, cité comme exemple de technique existante.
  • Red Brid TX — Autre kit open source implémentant le phishing par device code.
  • Kratos — Concurrent PhaaS ayant intégré le phishing par device code.
  • Tycoon — Plus grand PhaaS, ayant également ajouté cette technique.

Sources concordantes

  • Rapport EvilTokens (partie 2) — Rapport de Quentin Bourgue, source primaire de l'analyse.

Apport & nouveautés

L’apport original réside dans la documentation détaillée d’un PhaaS utilisant le phishing par device code combiné à une automatisation par IA, une première dans le paysage des menaces. L’analyse du code et des prompts utilisés offre une vision concrète des capacités de ces kits. Cette étude permet aux défenseurs de mieux comprendre les nouvelles tactiques et de préparer des contre-mesures.

Pour aller plus loin :

  • Phishing par device code — Article Wikipédia sur le flux d’autorisation d’appareil, base technique de l’attaque.
  • Microsoft Graph API — Documentation officielle de l’API utilisée pour la reconnaissance automatisée.
  • Business Email Compromise — Page du FBI sur la fraude BEC, contexte de l’attaque.

108 mots

Profil radar

Le profil radar montre des scores élevés en quantité et qualité d'information, ainsi qu'en fiabilité, avec un niveau technique modéré. Cela indique une analyse approfondie et fiable, mais nécessitant un certain bagage technique pour être pleinement appréciée.

Fiabilité 8/10