ScamLens
Risque élevéPerte moyenne: $3,000Durée typique: 1-7 days

Hameçonnage par consentement OAuth : Vol d'identité via les permissions d'application

L'hameçonnage par consentement OAuth exploite le cadre d'authentification OAuth de confiance utilisé par Microsoft 365, Google Workspace et d'autres plateformes cloud. Au lieu de voler directement les mots de passe, les attaquants créent des applications tierces malveillantes qui demandent des permissions étendues pour accéder aux e-mails, fichiers, contacts et ressources cloud. Lorsque les victimes cliquent sur « Autoriser » ou « Accepter » sur ce qui semble être un écran de connexion légitime, elles accordent involontairement à l'application de l'attaquant un accès persistant à leurs comptes—un accès qui contourne l'authentification multifacteur et reste actif même après les changements de mot de passe. Ce vecteur d'attaque a augmenté de 300 % depuis 2021 selon le rapport Digital Defense Report de Microsoft, le centre de plainte des crimes Internet du FBI reliant plus de 43 millions de dollars de pertes liées aux compromissions de messagerie professionnelle à des attaques basées sur OAuth en 2023. La technique est particulièrement dangereuse car elle exploite l'infrastructure d'authentification légitime, ce qui rend la détection difficile pour les utilisateurs et les outils de sécurité traditionnels. Contrairement au vol d'identifiants, l'hameçonnage par consentement OAuth ne déclenche pas d'alertes de fuite de mot de passe ou d'avertissements de connexion suspecte. Les attaquants diffusent généralement ces demandes OAuth malveillantes par le biais de campagnes de courrier électronique sophistiquées, de fausses invitations de collaboration ou de sites web compromis. La FTC rapporte que 68 % des victimes sont des employés de petites et moyennes entreprises qui reçoivent de fausses notifications SharePoint ou des invitations de réunion Teams. Les pertes financières moyennes atteignent 3 000 euros pour les particuliers, mais les organisations font face à des coûts considérablement plus élevés, en moyenne 47 000 euros par incident, incluant l'exfiltration de données, la perturbation commerciale et les frais de remédiation.

Tactiques courantes

  • Les attaquants enregistrent des applications malveillantes auprès des fournisseurs OAuth en utilisant des noms qui imitent les services légitimes comme « Office365 Security Update » ou « Google Drive Scanner » pour paraître dignes de confiance lors de l'écran de consentement.
  • Les arnaqueurs envoient des courriers électroniques d'hameçonnage contenant des liens vers des pages de consentement OAuth, souvent déguisés en notifications de partage de documents, invitations de réunion ou alertes de sécurité urgentes nécessitant une action immédiate.
  • Les criminels formulent des demandes de permissions qui semblent minimales mais accordent en réalité un accès considérable—en demandant des permissions « Lire votre e-mail » qui incluent l'accès complet à la boîte aux lettres et les capacités de redirection de messages.
  • Les attaquants utilisent des tactiques de pression temporelle dans leurs leurres, affirmant que les comptes seront verrouillés, les fichiers seront supprimés ou que les documents urgents nécessitent un examen immédiat dans les heures pour contourner l'examen attentif des victimes.
  • Les opérations sophistiquées compromettent d'abord les comptes d'employés légitimes, puis envoient des liens d'hameçonnage OAuth à partir d'adresses e-mail internes de confiance pour augmenter les taux de réussite au sein des organisations.
  • Les arnaqueurs maintiennent un accès persistant en demandant des permissions offline_access, permettant à leurs applications malveillantes de conserver l'accès au compte indéfiniment sans exiger que la victime se réauthentifie.

Comment l'identifier

  • L'écran de consentement OAuth apparaît après avoir cliqué sur un lien dans un e-mail inattendu, en particulier des messages urgents concernant des documents partagés, des mises à jour de sécurité ou une vérification de compte que vous n'aviez pas demandée.
  • Le nom de l'application sur l'écran de consentement contient des termes génériques, des fautes d'orthographe ou des noms suspects comme « Secure Email Reader » ou « Document Viewer Pro » plutôt que des marques reconnaissables.
  • Les demandes de permissions incluent un accès large comme « Accès en lecture et écriture à tous vos fichiers », « Envoyer des e-mails en votre nom » ou « Accès à tous vos contacts » alors que la fonction prétendument nécessaire ne nécessite pas de telles permissions étendues.
  • Les informations sur l'éditeur affichent « Non vérifié » ou affichent un nom de domaine suspect plutôt qu'un domaine officiel de la société (microsoft.com, google.com) ou un badge d'éditeur vérifié.
  • La demande de consentement OAuth arrive via une URL raccourcie (bit.ly, tinyurl) ou une chaîne de redirection inconnue plutôt que de provenir directement du domaine officiel d'un service connu.
  • Le timing est suspect—les demandes de consentement apparaissant immédiatement après la réception d'e-mails non sollicités concernant des partages de documents, des invitations de calendrier ou des alertes de sécurité qui créent une urgence artificielle.

Comment se protéger

  • Avant de cliquer sur « Accepter » sur un écran de consentement OAuth, vérifiez que l'éditeur de l'application est vérifié et que le domaine correspond au site Web officiel de l'entreprise—survolez les liens et vérifiez la destination réelle de l'URL.
  • Examinez attentivement les permissions demandées et rejetez toute application demandant un accès au-delà de ce qui est nécessaire pour son objectif déclaré ; une visionneuse de documents ne devrait pas nécessiter de permissions d'envoi d'e-mails.
  • Configurez les politiques organisationnelles dans les consoles d'administration Microsoft 365 ou Google Workspace pour restreindre les installations d'applications OAuth aux applications pré-approuvées ou exiger le consentement de l'administrateur pour les applications demandant des permissions sensibles.
  • Auditez régulièrement les applications connectées dans les paramètres de votre compte (Google : myaccount.google.com/permissions, Microsoft : account.microsoft.com/privacy) et révoquez immédiatement l'accès aux applications inconnues ou inutilisées.
  • Activez la journalisation et le suivi améliorés pour les accords de consentement OAuth dans les environnements d'entreprise en utilisant des courtiers de sécurité d'accès cloud (CASB) ou des outils de sécurité intégrés pour détecter les permissions d'application suspectes.
  • Mettez en œuvre une formation de sensibilisation des utilisateurs spécifiquement sur l'hameçonnage par consentement OAuth, enseignant aux employés à reconnaître les demandes OAuth légitimes par rapport aux demandes malveillantes et établir des protocoles clairs pour vérifier l'authenticité de l'application avant d'accorder l'accès.

Cas réels

Un responsable marketing dans un cabinet de conseil de taille moyenne a reçu un e-mail apparemment d'un compte Microsoft 365 d'un collègue avec le sujet « Budget Q4 - Nécessite votre avis ASAP ». En cliquant sur le lien SharePoint, il a accédé à un écran de consentement OAuth pour une application appelée « Office Document Viewer ». Dans les heures suivant l'octroi d'accès, l'application de l'attaquant a transféré 2 847 e-mails vers un compte externe, y compris des contrats client contenant des détails bancaires qui ont été utilisés pour rediriger un virement de 28 000 euros.

Une directrice des ressources humaines a reçu ce qui semblait être une invitation Google Calendar pour une réunion exécutive urgente. L'acceptation de l'invitation a déclenché une demande OAuth pour une application de calendrier demandant « un accès de base au calendrier ». La victime l'a approuvée sans remarquer les permissions supplémentaires pour l'accès à Gmail et Drive. Au cours des trois jours suivants, l'attaquant a exfiltré les informations personnelles des employés, y compris les numéros de sécurité sociale de 340 employés, avant que la violation ne soit découverte lors d'un audit de sécurité de routine.

Un propriétaire de petite entreprise a cliqué sur un lien dans un e-mail affirmant que son compte Dropbox avait une activité suspecte et nécessitait une vérification. L'écran de consentement OAuth semblait légitime, avec les couleurs de Dropbox et demandant des « permissions de vérification de compte ». Après approbation, l'application malveillante a accédé au stockage cloud de l'entreprise, a chiffré les fichiers d'affaires critiques et a exigé une rançon de 4 500 euros. Parce que l'accès a été accordé via OAuth légitime, l'activité de chiffrement n'a pas déclenché d'alertes de sécurité jusqu'à ce que des dommages importants se produisent.

Questions fréquentes

Comment savoir si j'ai déjà accordé l'accès à une application malveillante à mon compte Microsoft 365 ou Google ?
Vérifiez immédiatement vos applications connectées en vous rendant sur myapps.microsoft.com (Microsoft) ou myaccount.google.com/permissions (Google) et examinez toutes les applications tierces ayant accès à votre compte. Recherchez des noms d'applications inconnus, des applications que vous ne reconnaissez pas ou des applications avec des autorisations suspectes comme « Mail.Read » ou « offline_access » — si vous en trouvez, révoquez l'accès immédiatement en cliquant sur « Supprimer » ou l'icône de la corbeille à côté de l'application.
Que dois-je faire si j'ai cliqué sur « Autoriser » sur un écran de consentement OAuth suspect ?
Changez d'abord votre mot de passe immédiatement et activez ou renforcez l'authentification multifacteur, car l'accès OAuth contourne les changements de mot de passe. Ensuite, révoquez les autorisations de l'application malveillante sur myapps.microsoft.com ou myaccount.google.com/permissions, vérifiez vos règles de transfert d'e-mails et vos options de récupération pour vous assurer que les attaquants ne les ont pas modifiées, et contactez immédiatement votre administrateur informatique ou votre équipe de sécurité afin qu'ils puissent auditer votre compte pour une exfiltration de données ou un accès non autorisé aux e-mails.
Quels signaux d'alerte dois-je surveiller dans les e-mails de phishing OAuth pour éviter de cliquer sur le lien de consentement ?
Soyez méfiant envers les e-mails prétendant qu'une action urgente est nécessaire (blocage de compte, menace de suppression de fichiers, mises à jour de sécurité), les invitations à consulter des documents provenant d'expéditeurs inconnus, ou les demandes de « vérification des autorisations » pour des services que vous utilisez déjà — les services légitimes demandent rarement de reconfirmer les autorisations. Survolez les liens avant de cliquer pour vérifier que l'URL de destination appartient bien à Microsoft, Google ou à votre organisation, et ne cliquez jamais sur des liens de consentement OAuth provenant d'e-mails non sollicités, même s'ils semblent provenir de collègues ou d'adresses de confiance.
Un attaquant peut-il continuer à accéder à mes e-mails et fichiers même après que j'ai révoqué les autorisations de l'application ?
Si l'attaquant a demandé les autorisations « offline_access » avant que vous ne les révoquiez, il a peut-être déjà copié vos e-mails, contacts et fichiers sur ses propres systèmes — révoquer l'accès empêche l'accès futur mais ne récupère pas ce qu'il a déjà volé. De plus, s'il a obtenu l'accès avant que vous n'activiez l'authentification multifacteur, il pourrait avoir configuré des méthodes de récupération alternatives ou des règles de transfert qui persistent indépendamment ; contactez votre équipe de sécurité pour effectuer un audit complet du compte et vérifier les règles de transfert, les adresses e-mail de récupération et les activités de connexion suspectes dans les journaux de sécurité de votre compte.
Quelle est la différence entre une attaque de phishing OAuth et une attaque de phishing par mot de passe classique, et pourquoi est-ce important ?
Le phishing OAuth ne vole pas votre mot de passe — il vous trompe pour que vous donniez à l'application de l'attaquant la permission d'accéder directement à votre compte, ce qui contourne les réinitialisations de mot de passe et les alertes d'authentification multifacteur, rendant la violation beaucoup plus difficile à détecter et à arrêter. Cela signifie que même si vous changez votre mot de passe après une violation OAuth, l'attaquant conserve l'accès via l'application autorisée ; vous devez donc révoquer manuellement l'application malveillante plutôt que de simplement réinitialiser votre mot de passe, ce qui explique pourquoi vérifier régulièrement vos applications connectées est crucial pour toute personne utilisant des services cloud comme Microsoft 365 ou Google Workspace.

Où signaler — France

Canaux officiels de votre région pour signaler cette escroquerie.

Cybermalveillance.gouv.fr

Cybercriminalité

Plateforme officielle d'assistance aux victimes d'actes de cybermalveillance.

Pharos (signalement)

Signalement

Signalement officiel des contenus et comportements illicites en ligne.

Info Escroqueries

Numéro vert

Numéro vert national pour les victimes d'escroqueries (du lundi au vendredi).

DGCCRF SignalConso

Protection des consommateurs

Signalement des problèmes rencontrés avec une entreprise.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Vous pensez avoir rencontré cette arnaque ?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), hameçonnage par consentement oauth : vol d'identité via les permissions d'application is described at https://scamlens.org/fr/encyclopedia/oauth-consent-phishing.