Comptes et authentification
Particuliers et entreprisesPiégeage du consentement à une application
OAuth consent phishing
Une application obtient des permissions excessives grâce à votre accord.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
Une application promet de classer vos documents. La connexion s’effectue sur le vrai service, mais l’écran suivant demande le droit de lire tous vos courriels et de rester autorisée. Vous acceptez pour essayer l’outil. L’application dispose désormais d’un accès qui peut survivre à la fermeture de la page.
Comment cela fonctionne
Certains services permettent d’autoriser une application à agir sur vos données sans lui donner votre mot de passe. C’est utile, mais une application trompeuse peut réclamer des droits trop étendus. La question n’est donc pas seulement « suis-je sur la vraie page de connexion ? », mais « à qui et pour quoi est-ce que j’accorde un accès ? ».
- Une application est proposée
Elle promet une fonction utile.
- Vous accordez des droits
Le consentement dépasse parfois le besoin.
- L’accès continue
Il faut retirer l’autorisation inutile ou malveillante.
Les signes qui doivent attirer l’attention
- L’application demande des permissions sans rapport avec son rôle.
- L’éditeur est inconnu ou seulement ressemblant à un fournisseur attendu.
- Une invitation vous presse d’accepter un consentement global.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
Avant d’autoriser une application, lisez son nom, son éditeur et les données demandées. Retirez les autorisations inutiles dans les paramètres du service officiel.
Si vous êtes responsable du service ou de l’organisation
Soumettez les permissions sensibles à une validation administrative. Après un consentement frauduleux, retirez les autorisations et vérifiez l’arrêt des lectures par l’application.
Une authentification réussie sur le vrai fournisseur ne garantit pas que l’application à laquelle vous accordez des droits est digne de confiance.
À vous de décider
La connexion s’effectue sur la vraie page de votre messagerie. L’application proposée est-elle forcément sûre ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
Non. Le service vérifie votre identité ; vous devez encore décider à quelle application confier vos messages. Une page de connexion légitime peut précéder un mauvais consentement.
Analyser un cas technique
Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.
Étude de cas fictive
Une application conserve l’accès au courrier sans connaître le mot de passe
L’utilisateur autorise l’application app9 à lire ses messages. La permission Mail.Read décrit ce qu’elle peut faire ; offline_access permet de demander un accès renouvelable selon le fonctionnement du fournisseur. L’application agit alors par API avec ses jetons. Elle n’a pas besoin de demander le mot de passe à chaque lecture.
Il faut distinguer les permissions déléguées, exercées dans le contexte d’un utilisateur, des permissions d’application, qui peuvent avoir une portée beaucoup plus large et nécessiter une autorisation administrative. Le nom et le logo affichés ne suffisent pas à identifier l’éditeur. Examiner l’identifiant de l’application, son propriétaire, les permissions réellement accordées et l’audit des accès.
Les quarante messages renvoyés dans le cas présenté établissent un accès de l’application, à interpréter avec le périmètre des journaux disponibles. Changer le mot de passe ne constitue pas à lui seul une révocation du consentement. Il faut retirer les autorisations concernées, traiter les jetons et vérifier l’arrêt des accès. Une application interne approuvée peut demander les mêmes permissions : le contexte métier compte.
Le déroulement en schéma
Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.
- Action
Demande de consentement
Application tierce vers Titulaire
Trace app_id app9
- Action
Permissions acceptées
Titulaire vers Fournisseur d’identité
Trace audit de l’octroi
- Réponse
Code puis jeton
Fournisseur d’identité vers Application tierce
Trace flux et ressource
- Action
Lecture des messages
Application tierce vers API métier
Trace 40 éléments retournés
- Action
Renouvellement du jeton
Application tierce vers Fournisseur d’identité
Trace refresh_token
- Réponse
Nouveau jeton
Fournisseur d’identité vers Application tierce
Trace pas de nouvelle interaction
- Refus / blocage
Vérification après retrait
Application tierce vers API métier
Trace accès à refuser
Comment repérer cette attaque
Indices à rechercher
Surveiller les nouveaux consentements, les permissions sensibles sans rapport avec la fonction annoncée et les premières lectures par une application peu connue.
Éléments à croiser
Partir de l’identifiant immuable de l’application, relier le consentement au principal de service, puis rechercher l’utilisation dans le service de données. Le nom affiché peut imiter celui d’une application connue.
Limites de l’interprétation
Les journaux d’annuaire ne contiennent pas toutes les requêtes Microsoft Graph. Une permission autorise une capacité ; seules les traces d’usage disponibles permettent d’en établir l’exercice.
Comment réagir
Désactiver l’application ou retirer les octrois concernés, révoquer les sessions/jetons selon les mécanismes du fournisseur et contrôler les accès persistants. Conserver les identifiants des objets supprimés et exporter les preuves avant leur disparition. Revoir la politique de consentement et le circuit d’approbation pour les permissions sensibles.
Vérifier la correction
Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.
- Tester qu’une application de laboratoire non approuvée ne peut obtenir les scopes sensibles sans revue.
- Après retrait, essayer l’ancien accès API et le renouvellement du jeton dans un tenant de test.
- Vérifier qu’une application métier approuvée conserve son fonctionnement et que les permissions applicatives sont auditées séparément.
À vous de raisonner
Le titulaire change son mot de passe après avoir autorisé une application à lire son courrier. Quelle vérification manque pour confirmer l’arrêt de l’accès ?
Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.
Comparer avec le raisonnement expliqué
Il faut retirer l’autorisation concernée, traiter les jetons selon le fournisseur, puis vérifier le refus des lectures et du renouvellement. Une permission accordée décrit une capacité ; seuls les journaux d’accès disponibles permettent de préciser ce que l’application a réellement consulté.
Consulter les détails techniques
Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.
Lire les extraits commentés — reconstitution fictive
Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.
items- Nombre illustratif de résultats d’un appel dans le scénario. Ce compteur n’est pas fourni par l’événement de consentement Entra.
refresh_token- Type de mécanisme illustré, jamais valeur de jeton à exporter ou à coller dans un rapport.
Du consentement à l’accès aux messages
JSONLJeu synthétique ; l’identité de l’éditeur et le nom affiché de l’application sont des attributs différents.
{"ts":"11:00Z","event":"consent","user":"u5","app_id":"app9","grant":"delegated","scopes":["Mail.Read","offline_access"]}
{"ts":"11:01Z","event":"token","app_id":"app9","user":"u5","resource":"Microsoft Graph","flow":"authorization_code"}
{"ts":"11:02Z","event":"api","app_id":"app9","user":"u5","route":"/me/messages","status":200,"items":40}
{"ts":"12:15Z","event":"token","app_id":"app9","user":"u5","flow":"refresh_token"}Préparer une collecte dans votre environnement
Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.
Microsoft Entra ID — Audit logs
- Où les trouver
- Centre d’administration Entra → Entra ID → Monitoring & health → Audit logs. Filtrer les changements sur le compte ou l’application, puis ouvrir les détails de l’activité.
- Quoi relever
- Rechercher le consentement et les changements d’autorisations de l’application : identifiant applicatif, principal de service, acteur, permissions déléguées ou rôles applicatifs, résultat.
- Accès et prérequis
- Droits de lecture et rétention suffisants. Ces journaux décrivent des modifications d’annuaire ; ils ne recensent pas toutes les lectures effectuées dans une boîte mail.
Microsoft Entra ID — Sign-in logs
- Où les trouver
- Centre d’administration Entra → Entra ID → Monitoring & health → Sign-in logs. Examiner séparément les connexions interactives, non interactives et celles des applications si elles sont concernées.
- Quoi relever
- Examiner les connexions de l’application et du compte, y compris non interactives selon le flux. Ne pas confondre émission d’un jeton et utilisation effective de toutes ses permissions.
- Accès et prérequis
- Rôle de lecture adapté, par exemple Reports Reader. Vérifier la période conservée et les exports disponibles ; une session applicative n’engendre pas nécessairement une nouvelle connexion Entra.
Microsoft 365 — audit dans Microsoft Purview
- Où les trouver
- Portail Microsoft Purview → Audit : rechercher par utilisateur, période et activité, puis exporter les résultats détaillés du service concerné, par exemple Exchange ou SharePoint.
- Quoi relever
- Chercher les activités réellement couvertes sur la boîte ou les fichiers ciblés. La présence d’un consentement Mail.Read n’est pas, à elle seule, une preuve de lecture de quarante messages.
- Accès et prérequis
- Rôle d’audit requis. Les activités disponibles et la durée conservée varient selon la licence et la configuration ; vérifier la couverture avant d’interpréter une absence.
Dans l’histoire des cyberattaques
Groupes et campagnes documentés
Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.
- àGroupePawn Storm
Repères de nommage : APT28 / Fancy Bear
Des messageries ciblées pour l’espionnage
Trend Micro suit des campagnes de vol d’identifiants visant notamment des organisations de défense. Le groupe exploite aussi des sites piégés et l’abus d’autorisations OAuth dans son éventail de méthodes d’accès aux comptes.
Ce qu’établit la source. Activités attribuées à Pawn Storm par Trend Micro. Le rapport récapitule plusieurs opérations et plusieurs méthodes ; elles ne constituent pas une seule chaîne d’attaque.
Consulter le rapport Probing Pawn Storm: Cyberespionage Campaign Through Scanning, Credential Phishing and MoreTrend Micro · Publié le
Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.
Si vous pensez être concerné
- Révoquez le consentement et les jetons de l’application depuis les paramètres officiels.
- Examinez les données et actions accessibles pendant la période d’autorisation.
- En entreprise, prévenez l’administrateur pour vérifier les consentements accordés à d’autres comptes.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- MITRE ATT&CK — Steal Application Access Token — attack.mitre.org
- OWASP — OAuth2 — cheatsheetseries.owasp.org
- Microsoft — investigation du consentement illicite — learn.microsoft.com
- Microsoft — permissions et consentement — learn.microsoft.com


