Infos Windows

Kali365 : quand la double authentification montre ses failles face à un outil de piratage redoutable

Par Hugues 7 juin 2026 4 min de lecture

Kali365, un nouveau kit de piratage, fait trembler les utilisateurs de Microsoft 365. Il parvient à s’introduire dans Outlook, Teams ou OneDrive sans capturer mot de passe ni contourner la double authentification classique. Cette attaque souligne une faille importante dans les protections pourtant jugées solides.

De plus en plus accessible, Kali365 s’inscrit dans la tendance des PhaaS ou Phishing-as-a-Service. Ces plateformes clés en main offrent des outils de hacking simples, même pour les pirates sans compétences avancées. Une véritable révolution dans le monde de la cybercriminalité, et malheureusement pas pour améliorer la sécurité.

Kali365 : pirater Microsoft 365 sans voler de mot de passe ni contourner la MFA

Depuis avril 2026, Kali365 élargit son influence via Telegram où il est vendu en abonnement, démarrant à 250 dollars par mois. Il permet de détourner l’authentification multifacteur de Microsoft 365 sans forcer le moindre mot de passe. C’est une bascule subtile et vicieuse dans la prise de contrôle de comptes cloud.

Au cœur de cette attaque : le vol de jetons OAuth via le device code flow légitime. Cette technique officielle, conçue pour connecter des appareils sans clavier, est détournée pour autoriser les hackers à se connecter en toute discrétion. La double authentification ? Complètement contournée.

Des centaines d’organisations déjà impactées

Le FBI a publié une alerte suite à plusieurs centaines d’attaques recensées en quelques semaines sur des entreprises nord-américaines et européennes. Ces cibles utilisent intensivement Microsoft 365 dans leurs opérations quotidiennes. Le danger n’est plus théorique, il est bien réel et en pleine expansion.

MalwareBytes souligne que même les utilisateurs individuels ne sont pas à l’abri. Le kit Kali365, avec son interface simple et ses mails de phishing générés par IA, facilite le travail des cybercriminels moins expérimentés. C’est une menace massive et bien organisée.

Le piège du device code flow : un mécanisme officiel exploité contre les utilisateurs

Le mode opératoire commence par un e-mail frauduleux soigné, ressemblant à une notification légitime. Il invite la victime à se rendre sur microsoft.com/devicelogin, l’url officielle sans aucune faute. Là, l’utilisateur entre un code qui, en réalité, autorise un appareil pirate à se connecter à son compte.

Ce subterfuge exploite un processus destiné aux appareils sans clavier, comme une smart TV. Une fois le code saisi, le pirate obtient un jeton d’accès OAuth. Microsoft voit un acte légitime, la connexion est validée sans demander de confirmation supplémentaire.

L’inefficacité totale de la double authentification

Le MFA est un tout autre débat. Ici, il ne sert à rien puisque l’entrée du code device est perçue comme une validation par la victime elle-même. Le jeton OAuth vole la vedette, ouvrant toutes les portes sans déclencher d’alerte.

Les applications comme Outlook, Teams et OneDrive deviennent des portes ouvertes pour l’attaquant qui peut alors s’arroger le contrôle complet, y compris la possibilité d’envoyer des emails frauduleux au nom de la victime. Une propagation fulgurante se met alors en marche.

Mesures recommandées pour limiter les dégâts liés à Kali365

Le FBI conseille de désactiver ou de restreindre le device code flow dès que possible via l’administration Microsoft, en particulier dans les politiques d’accès conditionnel d’Entra ID. L’objectif est clair : couper la principale faille exploitée par Kali365.

Surveillance constante indispensable ! Les utilisateurs doivent vérifier régulièrement les appareils connectés sur account.microsoft.com/devices. Tout objet suspect doit être supprimé sans tarder.

Il ne faut jamais saisir un code device sur une page Microsoft uniquement parce qu’un email ou un message demande de le faire. Prudence extrême, car la vigilance reste la meilleure protection dans ce type d’attaque.

Source: www.01net.com

Partager cet article :
Avatar photo

Hugues

Hugues, a 39 ans et il est développeur web indépendant. Passionné de football, de running et de domotique il aime créer des petites applications pour mieux gérer son quotidien.

Commentaires

Laisser un commentaire

Votre commentaire sera révisé par les administrateurs si besoin.