Comptes et authentification

Particuliers et entreprises

Piégeage du consentement à une application

OAuth consent phishing

Une application obtient des permissions excessives grâce à votre accord.

Révision éditoriale : Comprendre : 2 min · Cas technique et détails : 5 min
Je pense être concerné : que faire ?
Illustration pédagogique : piégeage du consentement à une application.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Une application promet de classer vos documents. La connexion s’effectue sur le vrai service, mais l’écran suivant demande le droit de lire tous vos courriels et de rester autorisée. Vous acceptez pour essayer l’outil. L’application dispose désormais d’un accès qui peut survivre à la fermeture de la page.

Comment cela fonctionne

Certains services permettent d’autoriser une application à agir sur vos données sans lui donner votre mot de passe. C’est utile, mais une application trompeuse peut réclamer des droits trop étendus. La question n’est donc pas seulement « suis-je sur la vraie page de connexion ? », mais « à qui et pour quoi est-ce que j’accorde un accès ? ».

Comment le piège fonctionne
  1. Une application est proposée

    Elle promet une fonction utile.

  2. Vous accordez des droits

    Le consentement dépasse parfois le besoin.

  3. L’accès continue

    Il faut retirer l’autorisation inutile ou malveillante.

Les signes qui doivent attirer l’attention

  • L’application demande des permissions sans rapport avec son rôle.
  • L’éditeur est inconnu ou seulement ressemblant à un fournisseur attendu.
  • Une invitation vous presse d’accepter un consentement global.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Avant d’autoriser une application, lisez son nom, son éditeur et les données demandées. Retirez les autorisations inutiles dans les paramètres du service officiel.

Si vous êtes responsable du service ou de l’organisation

Soumettez les permissions sensibles à une validation administrative. Après un consentement frauduleux, retirez les autorisations et vérifiez l’arrêt des lectures par l’application.

Le détail qui change toutUne idée reçue à corriger

Une authentification réussie sur le vrai fournisseur ne garantit pas que l’application à laquelle vous accordez des droits est digne de confiance.

À vous de décider

La connexion s’effectue sur la vraie page de votre messagerie. L’application proposée est-elle forcément sûre ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Non. Le service vérifie votre identité ; vous devez encore décider à quelle application confier vos messages. Une page de connexion légitime peut précéder un mauvais consentement.

Analyser un cas technique

Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.

Étude de cas fictive

Une application conserve l’accès au courrier sans connaître le mot de passe

L’utilisateur autorise l’application app9 à lire ses messages. La permission Mail.Read décrit ce qu’elle peut faire ; offline_access permet de demander un accès renouvelable selon le fonctionnement du fournisseur. L’application agit alors par API avec ses jetons. Elle n’a pas besoin de demander le mot de passe à chaque lecture.

Il faut distinguer les permissions déléguées, exercées dans le contexte d’un utilisateur, des permissions d’application, qui peuvent avoir une portée beaucoup plus large et nécessiter une autorisation administrative. Le nom et le logo affichés ne suffisent pas à identifier l’éditeur. Examiner l’identifiant de l’application, son propriétaire, les permissions réellement accordées et l’audit des accès.

Les quarante messages renvoyés dans le cas présenté établissent un accès de l’application, à interpréter avec le périmètre des journaux disponibles. Changer le mot de passe ne constitue pas à lui seul une révocation du consentement. Il faut retirer les autorisations concernées, traiter les jetons et vérifier l’arrêt des accès. Une application interne approuvée peut demander les mêmes permissions : le contexte métier compte.

Le déroulement en schéma

Qui échange avec quiLisez les échanges de haut en bas. Le point marque le départ et la flèche l’arrivée. Les vérifications après correction ne sont pas la suite de l’attaque.

Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.

Étape
TitulaireNavigateur
Application tierceClient OAuth
Fournisseur d’identitéConsentement / jetons
API métierRessource protégée
  1. Action

    Demande de consentement

    Application tierce vers Titulaire

    Trace app_id app9

  2. Action

    Permissions acceptées

    Titulaire vers Fournisseur d’identité

    Trace audit de l’octroi

  3. Réponse

    Code puis jeton

    Fournisseur d’identité vers Application tierce

    Trace flux et ressource

  4. Action

    Lecture des messages

    Application tierce vers API métier

    Trace 40 éléments retournés

  5. Action

    Renouvellement du jeton

    Application tierce vers Fournisseur d’identité

    Trace refresh_token

  6. Réponse

    Nouveau jeton

    Fournisseur d’identité vers Application tierce

    Trace pas de nouvelle interaction

  7. Refus / blocage

    Vérification après retrait

    Application tierce vers API métier

    Trace accès à refuser

Comment repérer cette attaque

Indices à rechercher

Surveiller les nouveaux consentements, les permissions sensibles sans rapport avec la fonction annoncée et les premières lectures par une application peu connue.

Éléments à croiser

Partir de l’identifiant immuable de l’application, relier le consentement au principal de service, puis rechercher l’utilisation dans le service de données. Le nom affiché peut imiter celui d’une application connue.

Limites de l’interprétation

Les journaux d’annuaire ne contiennent pas toutes les requêtes Microsoft Graph. Une permission autorise une capacité ; seules les traces d’usage disponibles permettent d’en établir l’exercice.

Comment réagir

Désactiver l’application ou retirer les octrois concernés, révoquer les sessions/jetons selon les mécanismes du fournisseur et contrôler les accès persistants. Conserver les identifiants des objets supprimés et exporter les preuves avant leur disparition. Revoir la politique de consentement et le circuit d’approbation pour les permissions sensibles.

Vérifier la correction

Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.

  1. Tester qu’une application de laboratoire non approuvée ne peut obtenir les scopes sensibles sans revue.
  2. Après retrait, essayer l’ancien accès API et le renouvellement du jeton dans un tenant de test.
  3. Vérifier qu’une application métier approuvée conserve son fonctionnement et que les permissions applicatives sont auditées séparément.

À vous de raisonner

Le titulaire change son mot de passe après avoir autorisé une application à lire son courrier. Quelle vérification manque pour confirmer l’arrêt de l’accès ?

Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.

Comparer avec le raisonnement expliqué

Il faut retirer l’autorisation concernée, traiter les jetons selon le fournisseur, puis vérifier le refus des lectures et du renouvellement. Une permission accordée décrit une capacité ; seuls les journaux d’accès disponibles permettent de préciser ce que l’application a réellement consulté.

Consulter les détails techniques

Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.

Lire les extraits commentés — reconstitution fictive

Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.

items
Nombre illustratif de résultats d’un appel dans le scénario. Ce compteur n’est pas fourni par l’événement de consentement Entra.
refresh_token
Type de mécanisme illustré, jamais valeur de jeton à exporter ou à coller dans un rapport.

Du consentement à l’accès aux messages

JSONL

Jeu synthétique ; l’identité de l’éditeur et le nom affiché de l’application sont des attributs différents.

{"ts":"11:00Z","event":"consent","user":"u5","app_id":"app9","grant":"delegated","scopes":["Mail.Read","offline_access"]}
{"ts":"11:01Z","event":"token","app_id":"app9","user":"u5","resource":"Microsoft Graph","flow":"authorization_code"}
{"ts":"11:02Z","event":"api","app_id":"app9","user":"u5","route":"/me/messages","status":200,"items":40}
{"ts":"12:15Z","event":"token","app_id":"app9","user":"u5","flow":"refresh_token"}
Préparer une collecte dans votre environnement

Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.

  1. Microsoft Entra ID — Audit logs

    Où les trouver
    Centre d’administration Entra → Entra ID → Monitoring & health → Audit logs. Filtrer les changements sur le compte ou l’application, puis ouvrir les détails de l’activité.
    Quoi relever
    Rechercher le consentement et les changements d’autorisations de l’application : identifiant applicatif, principal de service, acteur, permissions déléguées ou rôles applicatifs, résultat.
    Accès et prérequis
    Droits de lecture et rétention suffisants. Ces journaux décrivent des modifications d’annuaire ; ils ne recensent pas toutes les lectures effectuées dans une boîte mail.
    Documentation : Microsoft Entra ID — Audit logs
  2. Microsoft Entra ID — Sign-in logs

    Où les trouver
    Centre d’administration Entra → Entra ID → Monitoring & health → Sign-in logs. Examiner séparément les connexions interactives, non interactives et celles des applications si elles sont concernées.
    Quoi relever
    Examiner les connexions de l’application et du compte, y compris non interactives selon le flux. Ne pas confondre émission d’un jeton et utilisation effective de toutes ses permissions.
    Accès et prérequis
    Rôle de lecture adapté, par exemple Reports Reader. Vérifier la période conservée et les exports disponibles ; une session applicative n’engendre pas nécessairement une nouvelle connexion Entra.
    Documentation : Microsoft Entra ID — Sign-in logs
  3. Microsoft 365 — audit dans Microsoft Purview

    Où les trouver
    Portail Microsoft Purview → Audit : rechercher par utilisateur, période et activité, puis exporter les résultats détaillés du service concerné, par exemple Exchange ou SharePoint.
    Quoi relever
    Chercher les activités réellement couvertes sur la boîte ou les fichiers ciblés. La présence d’un consentement Mail.Read n’est pas, à elle seule, une preuve de lecture de quarante messages.
    Accès et prérequis
    Rôle d’audit requis. Les activités disponibles et la durée conservée varient selon la licence et la configuration ; vérifier la couverture avant d’interpréter une absence.
    Documentation : Microsoft 365 — audit dans Microsoft Purview

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

1 repère

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. à
    GroupePawn Storm

    Repères de nommage : APT28 / Fancy Bear

    Des messageries ciblées pour l’espionnage

    Trend Micro suit des campagnes de vol d’identifiants visant notamment des organisations de défense. Le groupe exploite aussi des sites piégés et l’abus d’autorisations OAuth dans son éventail de méthodes d’accès aux comptes.

    Ce qu’établit la source. Activités attribuées à Pawn Storm par Trend Micro. Le rapport récapitule plusieurs opérations et plusieurs méthodes ; elles ne constituent pas une seule chaîne d’attaque.

    Consulter le rapport Probing Pawn Storm: Cyberespionage Campaign Through Scanning, Credential Phishing and More

    Trend Micro · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Révoquez le consentement et les jetons de l’application depuis les paramètres officiels.
  2. Examinez les données et actions accessibles pendant la période d’autorisation.
  3. En entreprise, prévenez l’administrateur pour vérifier les consentements accordés à d’autres comptes.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir