La page de connexion était vraie, le code ne l'était pas, et 12 000 boîtes mail se sont ouvertes
Le code arrive par e-mail. Vous cliquez sur le bouton, vous atterrissez sur microsoft.com/devicelogin, qui est bien la page authentique de Microsoft, et vous tapez le code. C'est toute l'attaque.
L'unité de lutte contre la cybercriminalité de Microsoft a annoncé le 22 septembre avoir démantelé EvilTokens, un service de hameçonnage vendu via une boutique Telegram pour 1 500 dollars de droit d'entrée et 500 dollars par mois. Sur autorisation d'un tribunal du district Est de Virginie, elle a saisi 50 sites web et désactivé plus de 150 autres domaines. La police métropolitaine de Londres a arrêté deux hommes, âgés de 32 et 38 ans, le 11 septembre ; tous deux ont été remis en liberté sous caution pendant que l'enquête se poursuit. Entre février et juin, les clients du service sont entrés dans plus de 12 000 boîtes mail réparties dans plus de 10 000 organisations, surtout aux États-Unis, au Canada, au Royaume-Uni, en Australie, en Inde et en France.
Le hameçonnage par code d'appareil marche parce que rien n'a l'air anormal. La page de connexion est authentique, la barre d'adresse est correcte, et la demande de double authentification se comporte exactement comme d'habitude, parce que vous êtes réellement en train de vous connecter. Le seul mensonge porte sur l'identité du demandeur. C'est le criminel qui a généré ce code, et quand vous l'approuvez, le jeton d'accès part chez lui et pas chez vous. Aucun mot de passe ne change de mains, ce qui explique pourquoi changer le vôtre ensuite ne sert à rien.
La règle qui vous protège est courte. Un code d'appareil sert à se connecter à quelque chose qui ne peut pas facilement recevoir un mot de passe, comme une application de télévision ou une console de jeu, et le code doit être apparu d'abord sur cet appareil. Si un code vous arrive dans un message et que vous n'avez lancé aucune connexion, ne le tapez nulle part. Microsoft a ajouté une phrase brutale sur l'après qui mérite d'être retenue : partez du principe qu'une boîte mail compromise a été lue en quelques minutes, pas en quelques jours. Le contrôle de confidentialité et de comptes de Tendvane passe en revue les paramètres de connexion et de comptes de votre PC et vous dit clairement ce qui est exposé.