Hacking Endpoint to Identity (Microsoft 365): "ConsentFix"

Hacking Endpoint to Identity (Microsoft 365): "ConsentFix"

🎙 John Hammond 👥 2.2M 📅 13 décembre 2025 ⏱ 19 min 👁 33K 📄 revue d'actualité 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

OAuthClickFixConsentFixMicrosoft 365Entra ID

Résumé

La vidéo de John Hammond analyse une nouvelle technique d’attaque nommée ‘ConsentFix’, décrite dans un rapport de Push Security. Cette attaque combine le phishing par consentement OAuth avec le leurre ClickFix pour compromettre des comptes Microsoft 365. L’attaquant crée une page web malveillante qui imite un test anti-robot, demandant à la victime de saisir son adresse e-mail. Ensuite, une fenêtre de connexion Microsoft légitime s’ouvre, et la victime est invitée à copier-coller ou glisser-déposer une URL ’localhost’ qui contient un code d’autorisation OAuth. Ce code permet à l’attaquant d’obtenir des jetons d’accès et de rafraîchissement pour l’application Azure CLI, qui est une application Microsoft de première partie implicitement approuvée. Ainsi, l’attaquant accède à l’environnement cloud de la victime (Outlook, Teams, OneDrive, etc.) sans laisser d’artefacts sur l’endpoint, car tout se passe dans le navigateur. Hammond démontre la faisabilité de l’attaque avec une preuve de concept, en améliorant l’expérience utilisateur par un glisser-déposer au lieu d’un copier-coller. Il discute également des implications de cette technique, notamment la difficulté de détection et la nécessité de surveiller les journaux de connexion Entra ID.

180 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La vidéo apporte une valeur significative en présentant une technique d’attaque récente et peu connue, avec une analyse technique détaillée. L’argumentation est solide, s’appuyant sur le rapport de Push Security et une démonstration pratique. Hammond explique clairement le fonctionnement de l’attaque, les raisons de son efficacité (utilisation d’une application de première partie approuvée) et les défis de détection. Il soulève également des questions pertinentes sur les artefacts forensiques et les mesures de protection. La démonstration renforce la crédibilité de l’analyse.

Rigueur scientifique, qualité des sources, adéquation du titre

La vidéo cite explicitement le rapport de Push Security (lien dans la description) et s’appuie sur des connaissances techniques solides. La qualité des sources est bonne, bien que le rapport ne soit pas accessible directement dans la vidéo. Le titre est adéquat et reflète le contenu. La vidéo ne contient pas de commentaires, donc aucune tendance du public n’est analysée.

155 mots

Adéquation titre / contenu

Le titre reflète bien le contenu : il s'agit d'une attaque qui combine ClickFix et consentement OAuth pour compromettre un environnement Microsoft 365.

Qualité & fiabilité

8/10

La vidéo s'appuie sur un rapport de recherche publié par Push Security, une entreprise reconnue en sécurité. L'analyse est technique et détaillée, avec une démonstration pratique. Les informations sont cohérentes avec les mécanismes connus d'OAuth et de ClickFix. Cependant, la vidéo est une revue et une démonstration, pas une étude originale, et certaines affirmations (comme l'impossibilité de supprimer l'application Azure CLI) mériteraient une vérification supplémentaire.

Moments clés

Sources citées

Sources concordantes

Références externes

Apport & nouveautés

La vidéo apporte une analyse pratique d’une nouvelle technique d’attaque qui combine des vecteurs connus (ClickFix et consentement OAuth) pour cibler les environnements Microsoft 365. Elle démontre la faisabilité avec une preuve de concept et propose des améliorations de l’interface utilisateur pour augmenter le taux de réussite. L’accent est mis sur l’utilisation d’une application de première partie (Azure CLI) qui est implicitement approuvée, ce qui rend l’attaque difficile à détecter. La vidéo soulève également des questions sur les artefacts forensiques et les mesures de protection.

Pour aller plus loin :

  • OAuth 2.0 — Comprendre les bases du protocole OAuth.
  • ClickFix — Technique MITRE ATT&CK pour l’exécution de code via des leurres.
  • Illicit Consent Grant Attack — Article de Microsoft sur les attaques de consentement illicite.

125 mots

Profil radar

Le profil radar montre des scores élevés en quantité et qualité d'information, ainsi qu'en fiabilité, mais un niveau technique modéré, indiquant une vidéo accessible mais avec des détails techniques solides.

Fiabilité 8/10