Knight Office récupère des éléments de session Microsoft 365 après la validation de la MFA, puis peut transformer cet accès en persistance dans Microsoft Entra ID. Huntress a observé un leurre de type DocuSign, une chaîne de redirections via un service de suivi Monday.com et un site Joomla compromis, suivis d’un vol...
Publié parModifié avec GPT-5.6 TerraImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
La campagne Knight Office rappelle une limite essentielle de la MFA : elle valide une connexion, mais ne protège pas automatiquement la session créée ensuite. Dans l’incident étudié par Huntress, une chaîne de phishing adversary-in-the-middle (AiTM, ou « adversaire au milieu ») a permis de capturer des éléments de session Microsoft 365, avant l’inscription non autorisée d’un appareil dans Microsoft Entra ID. Il faut donc parler d’un compromis d’identité, et non d’un simple vol de mot de passe. 6
40
La séquence observée commence par un courriel de phishing imitant DocuSign. Le lien transite par un service de suivi Monday.com, puis par un site Joomla compromis. Ces redirections masquent la destination finale du phishing aux contrôles de réputation et à une inspection sommaire du lien. 6
La page d’arrivée peut imiter un parcours de connexion ou de collaboration Microsoft suffisamment crédible pour conduire la victime à poursuivre son authentification, notamment dans une interaction de type code d’appareil. L’objectif est de lui faire approuver un processus qu’elle croit légitime.
La composante AiTM se comporte comme un proxy inverse entre la victime et le véritable service de connexion Microsoft :
Cela ne signifie pas que la cryptographie de la MFA a été cassée. L’attaquant vole l’état d’autorisation généré après la MFA. Microsoft définit le vol de jeton comme la compromission et le rejeu de jetons émis pour un utilisateur ayant déjà pu satisfaire une authentification multifacteur. 40
Une session de navigateur dérobée, ou un accès dérivé d’un jeton d’actualisation, peut permettre à l’intrus de poursuivre ses opérations sans nouvelle demande de mot de passe ni MFA, tant que les jetons concernés ne sont pas révoqués. Microsoft recommande explicitement de bloquer les utilisateurs ou appareils affectés et de révoquer les jetons en cours. 40
Knight Office est particulièrement préoccupant car l’activité post-compromission rapportée comprend l’inscription d’un hôte non autorisé dans Microsoft Entra ID ainsi que la configuration d’identifiants Windows Hello for Business contrôlés par l’attaquant. 6 Cette étape peut créer un chemin d’authentification distinct : après la révocation de la session web initiale ou la réinitialisation du mot de passe, il faut vérifier qu’aucun appareil non autorisé ni aucune nouvelle méthode d’authentification ne subsiste.
Cette logique de persistance a aussi été documentée dans les recherches sur le phishing par code d’appareil. Microsoft indique qu’un jeton d’actualisation obtenu via un flux de code d’appareil détourné peut servir à demander un accès au service d’enregistrement des appareils, puis à inscrire dans Entra ID un appareil contrôlé par l’attaquant. 28
Le phishing AiTM relaie une connexion en direct et vole la session qui en résulte. Le phishing par code d’appareil détourne, lui, un flux OAuth légitime d’autorisation par appareil : l’attaquant initie une demande de code, convainc la victime de saisir ce code et de s’authentifier, puis obtient des jetons pour son client contrôlé si la victime approuve l’opération. 22
Dans les deux cas, l’objectif n’est plus seulement de récupérer un mot de passe, mais de mettre la main sur des artefacts d’autorisation utilisables. La détection doit donc couvrir ces deux voies. Les recommandations d’Elastic mettent notamment en avant les connexions Entra interactives réussies employant le protocole de code d’appareil avec le client Microsoft Authentication Broker et demandant l’accès à des ressources Microsoft de premier plan, comme Exchange Online, Microsoft Graph ou SharePoint. 17
L’enquête de Huntress a établi une séquence d’intrusion Knight Office : leurre documentaire, redirections multiples, capture de jetons de session et inscription non autorisée d’un appareil Entra. Huntress a également relié, dans sa télémétrie, des rejouements répétés de jetons à une même adresse IP ; cette observation ne doit toutefois pas être interprétée comme un nombre mondial de victimes. 6
Knight Office s’inscrit dans un marché plus large de kits de phishing-as-a-service (PhaaS) visant les sessions d’identité Microsoft 365 :
La leçon défensive est simple : les abus de sessions et de jetons doivent être protégés, détectés et traités avec le même niveau d’urgence qu’un vol de mot de passe.
La corrélation de plusieurs signaux est plus utile qu’une alerte isolée.
Examiner les connexions où un même compte ou une même session apparaît, dans un délai court, depuis des adresses IP, réseaux, zones géographiques, navigateurs ou propriétés d’appareil sensiblement différents — surtout juste après une MFA réussie. Microsoft signale des détections d’utilisation anormale de jetons et de propriétés de connexion inhabituelles liées aux cookies de session. 38
Analyser les authentifications réussies par code d’appareil et déterminer si le client, l’IP source, la ressource demandée et le comportement de l’utilisateur sont cohérents. Dans les journaux de connexion Entra, cette activité peut être identifiée par des champs tels que authenticationProtocol: deviceCode et originalTransferMethod: deviceCodeFlow. 26
Donner la priorité aux événements d’audit Entra concernant :
L’inscription d’un appareil non autorisé peu après une authentification suspecte doit être considérée comme un signal prioritaire de persistance d’identité. 26
28
Un message au thème DocuSign peut n’être que du spam ; un nouvel appareil Entra peut être légitime. En revanche, l’association d’un message suspect, de preuves de redirection, d’une MFA réussie, d’une réutilisation anormale de session et d’un changement d’appareil ou de méthode d’authentification est nettement plus exploitable.
Face à un soupçon de vol de jeton par AiTM ou par code d’appareil, adopter une procédure de confinement centrée sur l’identité.
revokeSignInSessions en réponse au phishing par code d’appareil. L’authentification résistante au phishing est une protection importante pour les utilisateurs à risque, mais elle doit s’intégrer à une défense en profondeur. Microsoft recommande des méthodes résistantes au phishing, comme les clés de sécurité FIDO2, Windows Hello for Business et l’authentification par certificat, ainsi que des contrôles limitant la durée de vie des sessions sur les appareils non gérés. 39
Les organisations devraient aussi évaluer si le flux de code d’appareil est indispensable à leur environnement, limiter l’inscription d’appareils non autorisés, appliquer des stratégies d’accès conditionnel fondées sur la conformité des appareils et le risque, et s’assurer que les équipes opérationnelles peuvent révoquer rapidement les sessions tout en enquêtant sur les modifications des objets d’identité.
La leçon centrale de Knight Office n’est pas que la MFA a échoué. C’est qu’une MFA réussie peut marquer le début de la compromission lorsqu’un attaquant vole la session qui suit. Une réponse n’est complète qu’après vérification et confinement des sessions, appareils, méthodes d’authentification et accès délégués du tenant.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Knight Office récupère des éléments de session Microsoft 365 après la validation de la MFA, puis peut transformer cet accès en persistance dans Microsoft Entra ID.
Knight Office récupère des éléments de session Microsoft 365 après la validation de la MFA, puis peut transformer cet accès en persistance dans Microsoft Entra ID. Huntress a observé un leurre de type DocuSign, une chaîne de redirections via un service de suivi Monday.com et un site Joomla compromis, suivis d’un vol de jetons et de l’inscription d’un appareil Entra ID non autorisé.
Le mouvement PhaaS vise de plus en plus l’artefact d’autorisation obtenu après la MFA : Mirage2FA a recensé 9 332 événements potentiels de compromission entre 2024 et 2026, tandis que le FBI a alerté sur Kali365.