Last modified
08/12/2026

L'hameçonnage sur mesure au temps des AI: faux portail d’appel d’offres

3 minutes read

Un courriel semblant provenir d’un « potentiel client » invite à consulter des documents d’appel d’offres derrière un « portail » protégé par code. Après avoir entré ce premier code, une interface imitant un produit Microsoft présente un deuxième code et ouvre une fenêtre d’authentification Microsoft. C’est un scénario de hameçonnage ciblé exploitant le détournement d'authentification Microsoft pour subtiliser des jetons d’accès et réutiliser votre identité comme appât suivant.

Chronologie du cas réel

1. Réception du courriel

Le message annonce un projet, une date limite et un lien vers un « portail » d’accès aux documents, accompagné d’un code d’accès à quatre chiffres. La signature contient toutes les coordonnées usuelles d’un véritable client. À première vue, tout est crédible. Mais le lien n'est pas cliquable, et l'utilisation d'emoji est étrange.

Courriel 1

2. Vérification rapide de l’existence de l’entreprise

Je valide que l’entreprise existe bel et bien. Rien d’anormal à ce stade. Le site web existe, la personne existe, etc.

3. Accès au portail et saisie du code

Je me rend sur le lien et j’entre le code fourni. L’URL appartient à un sous-domaine d'une application Firebase, et reprend le nom du client comme sous-domaine.

Plateforme - Étape 1

4. Redirection vers une interface ressemblant énormément à un produit Microsoft

Le « portail » affiche alors un deuxième code et un bouton qui ouvre une fenêtre d’authentification Microsoft. L’interface ressemble beaucoup à un produit Microsoft légitime.

Plateforme - Étape 2

Je m'arrête au moment d'entrer le code quand je lis : «Do not enter codes from sources you don't trust.». Je me rend compte qu'il n'y a pas d'information claire sur ce que je suis en train d'autoriser.

Plateforme - Étape 3

5. Doute et prise de recul

Je suspends la démarche et écris au potentiel client: « Salut, Je ne fais pas confiance à votre système d’authentification pour obtenir le PDF. Merci de nous le faire parvenir autrement. »

Courriel 2

6. Réponse crédible du potentiel client

Quelques minutes plus tard, on me répond en mentionnant le nom du projet (une ville du Québec). J'ai encore des doutes. C’est plausible… mais je reste prudent. La signature du courriel a disparue.

Courriel 3

6. Vérification téléphonique et confirmation du SCAM

J’appelle le potentiel client avec le numéro qui apparaît dans sa signature. À peine décroché, la personne me dit: « Tu viens de recevoir un courriel, c’est ça ? » et confirme qu’il s’agit bien d’un SCAM. Leur identité a probablement été usurpée et sert d’appât pour piéger des collaborateurs potentiels.

Ce qui se passe en coulisse

La première interface utilise les services d'hébergement FireBase, un service de Google. Il s'agit d'un code vraisemblablement généré par l'IA : le code secret est écrit en clair dans le code source !

La deuxième interface se fait avec une redirection vers un url masqué (blob:https://lesjardinsvd-contracting.web.app/d8ce183f-cf31-482c-8a87-d158b5cbf537) qui contient un iframe vers un domaine très louche. Comme il s'agit d'un iframe en plein écran, le URL n'est pas visible dans la barre du navigateur.

C'est à ce moment que le piège arrive. Le site malveillant initie un flux d'authentification (Device Code) Microsoft. Concrètement:

  • Le portail affiche un code « à usage unique » et vous pousse vers une page Microsoft légitime.
  • Si vous entrez ce code et vous authentifiez, vous associez votre session à l’application de l’attaquant.
  • Et dans ce cas, l’attaquant récupère des jetons d’accès (token) pour votre compte Microsoft 365, parfois malgré le 2FA, car l’authentification comme telle a été réalisée par vous sur un domaine Microsoft légitime.

Une fois les jetons en main, l’attaquant:

  • Accède à votre boîte courriel / OneDrive / SharePoint selon les permissions consenties.
  • Poursuit la campagne de phishing en écrivant à des contacts (réel, ou même récoltés depuis le web dans une région géographique connexe, comme c'était le cas pour moi).
  • En utilisant votre identité, il utilise aussi votre notoriété pour multiplier les victimes.