I Found an MFA-Bypassing Phishing Kit on the Dark Web

I Found an MFA-Bypassing Phishing Kit on the Dark Web

🎙 John Hammond 👥 2.2M 📅 12 août 2026 ⏱ 18 min 👁 36K 📄 revue d'actualité 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

Kali365device code phishingOAuth tokenphishing-as-a-serviceMFA bypass

Résumé

Dans cette vidéo, John Hammond analyse le kit de phishing Kali365, un service de phishing-as-a-service ciblant Microsoft 365. Il commence par citer un avertissement du FBI et explique le fonctionnement de l’attaque par code d’appareil (device code phishing), qui permet de voler des jetons OAuth même lorsque l’utilisateur valide l’authentification multifacteur. Il montre ensuite l’intérieur d’un panneau d’administration de ce kit, avec des fonctionnalités de gestion de campagnes, de collecte de jetons et d’accès aux boîtes mail des victimes. Il examine également les applications de bureau associées, notamment en extrayant le code source d’une application Electron, révélant des détails techniques sur le fonctionnement du kit. La vidéo aborde aussi la distribution sur Telegram et les forums du dark web, ainsi que les mesures de détection et de remédiation recommandées. Enfin, il mentionne le rôle de l’IA dans l’automatisation des attaques et souligne l’importance de la surveillance des identités et de la révocation des sessions.

154 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La vidéo apporte une valeur certaine en présentant un exemple concret de kit de phishing moderne, avec des détails techniques sur son fonctionnement et son infrastructure. L’argumentation est solide, appuyée par des sources fiables (FBI, Huntress, BleepingComputer) et une démonstration pratique de l’extraction du code source. L’auteur explique clairement les mécanismes de l’attaque et les implications pour les défenseurs, tout en soulignant les limites des solutions MFA seules. La démonstration est bien structurée et convaincante, même si certaines parties reposent sur des captures d’écran et des suppositions.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’auteur cite des sources officielles et des recherches indépendantes, et il prend soin de distinguer les faits des hypothèses. Les sources sont de qualité (FBI, Huntress, BleepingComputer) et sont correctement référencées dans la description. Le titre est en adéquation avec le contenu, bien qu’il soit un peu sensationnaliste. La vidéo ne comporte pas de publicité intrusive, mais mentionne le sponsor Flare, ce qui est clairement indiqué. Les commentaires ne sont pas fournis, donc aucune analyse des tendances n’est possible.

187 mots

Adéquation titre / contenu

Le titre est accrocheur et correspond au contenu : la vidéo présente effectivement un kit de phishing contournant l'MFA, découvert sur le dark web.

Qualité & fiabilité

8/10

La vidéo s'appuie sur des sources officielles (FBI, Huntress, BleepingComputer) et présente une analyse technique détaillée du kit de phishing, avec démonstration pratique. La fiabilité est bonne, mais certaines affirmations reposent sur des sources secondaires et la démonstration est partielle.

Moments clés

Sources citées

  • FBI PSA sur Kali365 — Avertissement officiel du FBI concernant le kit de phishing Kali365.
  • Article de Huntress sur Kali365 — Analyse technique détaillée du kit, incluant la recherche de Tanner.
  • Article de BleepingComputer sur Kali365 — Couverture médiatique de l'avertissement du FBI.

Sources concordantes

Références externes

Apport & nouveautés

La vidéo apporte un éclairage concret sur un kit de phishing moderne, en montrant son fonctionnement interne et en analysant son code source. Elle met en évidence l’utilisation de l’IA pour automatiser les attaques et souligne la nécessité de mesures de sécurité supplémentaires au-delà de l’MFA. L’extraction du code source des applications de bureau est une démonstration originale qui permet de comprendre les mécanismes techniques.

Pour aller plus loin :

101 mots

Profil radar

Le profil radar montre une bonne quantité et qualité d'informations, avec un niveau technique élevé et une fiabilité globale solide. La vidéo est bien équilibrée, avec une légère prédominance de la quantité d'informations sur la fiabilité.

Fiabilité 8/10