Illustration d'un hacker utilisant le kit DEBULL pour contourner le MFA de Microsoft 365 sur un ordinateur
Retour au blog
Sécurité

DEBULL : le nouveau kit de phishing qui menace vos comptes Microsoft 365 en contournant le MFA

Découvert récemment par les chercheurs de ZeroBEC, le kit de phishing DEBULL utilise une technique redoutable pour pirater les comptes Microsoft 365. En détournant la fonctionnalité 'Device Code', il parvient à contourner l'authentification multifacteur (MFA) sans même avoir besoin de votre mot de passe.

Kévin Moniaux
13 juillet 2026 5 min de lecture
Sommaire6 sections
  1. Qu'est-ce que le kit de phishing DEBULL ?
  2. Le détournement du 'Device Code' : comment ça marche ?
  3. Quels impacts pour les TPE et PME de l'Aude ?
  4. Comment protéger votre entreprise contre cette menace ?
  5. 1. Désactiver le flux 'Device Code'
  6. 2. Renforcer les stratégies d'accès conditionnel
  7. 3. Sensibiliser vos collaborateurs
  8. 4. Adopter une authentification résistante au phishing (FIDO2)
  9. Faites-vous accompagner par un expert local
  10. Questions fréquentes

Qu'est-ce que le kit de phishing DEBULL ?

Le monde de la cybersécurité est en constante évolution, et les pirates redoublent d'ingéniosité pour contourner les protections mises en place par les entreprises. Récemment, les chercheurs en sécurité de ZeroBEC ont mis en lumière une nouvelle menace baptisée DEBULL. Il s'agit d'un kit de phishing (ou hameçonnage) sophistiqué qui cible spécifiquement les environnements Microsoft 365, très prisés par les professionnels. Contrairement aux attaques classiques qui cherchent à dérober votre mot de passe, DEBULL s'attaque directement à l'un des piliers de la sécurité moderne : l'authentification multifacteur (MFA).

Le détournement du 'Device Code' : comment ça marche ?

Pour comprendre la dangerosité de DEBULL, il faut se pencher sur la fonctionnalité 'Device Code' (ou code d'appareil) de Microsoft. Initialement, cette fonction a été conçue pour faciliter la connexion sur des appareils dépourvus de clavier ou de navigateur web complet, comme les télévisions connectées ou certains équipements IoT. Le principe est simple : l'appareil affiche un code, et l'utilisateur doit se rendre sur une page web Microsoft depuis son smartphone ou son ordinateur pour saisir ce code et autoriser la connexion.

Le kit DEBULL détourne ce mécanisme de manière astucieuse :

  • L'appât : L'attaquant envoie un e-mail de phishing à sa cible, souvent déguisé en une notification urgente de Microsoft ou du support informatique.
  • La tromperie : Le message invite la victime à cliquer sur un lien qui la redirige vers une fausse page de connexion, laquelle génère un 'Device Code' légitime en arrière-plan (demandé par le serveur du pirate à Microsoft).
  • La validation : La victime est ensuite invitée à saisir ce code sur la véritable page de connexion Microsoft. Croyant s'authentifier légitimement, elle valide l'accès avec son propre MFA.
  • Le vol de session : Une fois le code validé, Microsoft délivre le jeton d'accès (token) non pas à la victime, mais à l'appareil de l'attaquant. Le pirate a désormais un accès complet au compte Microsoft 365, sans jamais avoir connu le mot de passe.

Quels impacts pour les TPE et PME de l'Aude ?

Pour les entreprises locales, qu'elles soient basées à Sigean, Narbonne, Port-la-Nouvelle, Leucate ou Gruissan, les conséquences d'une telle compromission peuvent être désastreuses. Microsoft 365 centralise souvent l'ensemble des données critiques d'une structure : e-mails (Outlook), documents internes (SharePoint, OneDrive), et communications d'équipe (Teams).

Si un cybercriminel obtient un accès via DEBULL, il peut :

  • Usurper l'identité : Envoyer des e-mails en votre nom à vos clients et fournisseurs pour réaliser des arnaques au faux RIB (fraude au président ou BEC - Business Email Compromise).
  • Voler des données sensibles : Exfiltrer des contrats, des bases de données clients ou des informations financières.
  • Infiltrer le réseau : Utiliser ce premier accès pour rebondir vers d'autres systèmes de votre infrastructure informatique.

Comment protéger votre entreprise contre cette menace ?

Face à des kits de phishing comme DEBULL, les méthodes de sécurité traditionnelles montrent leurs limites. Cependant, des actions concrètes peuvent être mises en place pour sécuriser votre environnement Microsoft 365.

1. Désactiver le flux 'Device Code'

Si votre entreprise n'utilise pas d'appareils nécessitant cette méthode de connexion (comme des écrans connectés dans des salles de réunion), la mesure la plus efficace est de désactiver purement et simplement cette fonctionnalité. Cela se configure dans les stratégies d'accès conditionnel (Conditional Access) d'Entra ID (anciennement Azure AD).

2. Renforcer les stratégies d'accès conditionnel

Même si le Device Code est nécessaire, vous pouvez restreindre son utilisation. Par exemple, vous pouvez configurer Microsoft 365 pour n'accepter ces connexions que si elles proviennent d'adresses IP connues (comme les bureaux de votre entreprise à Narbonne ou Sigean) ou d'appareils préalablement enregistrés et conformes.

3. Sensibiliser vos collaborateurs

Le facteur humain reste la première ligne de défense. Il est crucial de former vos équipes à repérer les e-mails suspects. Rappelez-leur que Microsoft ou votre support informatique ne demandera jamais de valider un code d'appareil de manière inopinée via un e-mail externe.

4. Adopter une authentification résistante au phishing (FIDO2)

Pour une sécurité maximale, il est recommandé de migrer vers des méthodes d'authentification dites 'Phishing-Resistant', comme les clés de sécurité physiques (norme FIDO2) ou Windows Hello for Business. Ces méthodes lient cryptographiquement la connexion à l'appareil physique, rendant les attaques de type DEBULL inopérantes.

Méthode d'authentificationRésistance au phishing type DEBULLRecommandation pour les PME
Mot de passe seulNulleÀ proscrire absolument
MFA par SMS ou application (validation simple)Faible à ModéréeInsuffisant face aux attaques modernes
MFA avec correspondance de nombres (Number Matching)Modérée (contournable par Device Code)Minimum requis, mais perfectible
Clé de sécurité FIDO2 / PasskeyTrès élevéeLa norme à viser pour les comptes critiques

Faites-vous accompagner par un expert local

La configuration avancée des règles de sécurité sur Microsoft 365 (Entra ID) peut s'avérer complexe pour une TPE ou une PME qui ne dispose pas d'un service informatique dédié en interne. Une simple erreur de paramétrage peut soit bloquer vos utilisateurs légitimes, soit laisser une porte ouverte aux cybercriminels.

En tant que prestataire informatique de proximité, Le Bon Contact, basé à Sigean, accompagne les professionnels de l'Aude (Narbonne, Leucate, Gruissan, Port-la-Nouvelle) dans la sécurisation de leurs infrastructures. Nous réalisons des audits complets de votre environnement Microsoft 365, mettons en place les bonnes pratiques de sécurité et formons vos équipes. N'attendez pas de subir une attaque pour réagir. Pour sécuriser vos accès et protéger vos données, n'hésitez pas à visiter notre page de contact afin de planifier une intervention ou un audit de sécurité personnalisé.

Questions fréquentes

Qu'est-ce que le kit de phishing DEBULL ?

C'est un outil malveillant qui abuse de la fonction 'Device Code' de Microsoft 365 pour voler des accès sans avoir besoin du mot de passe de la victime.

Comment fonctionne l'arnaque au Device Code ?

L'attaquant incite la victime à entrer un code généré sur une fausse page de connexion Microsoft. Une fois le code validé par la victime avec son propre MFA, le pirate obtient un accès direct au compte.

Comment protéger mon entreprise contre DEBULL ?

Il est recommandé de désactiver l'authentification par Device Code dans Entra ID si elle n'est pas utilisée, de sensibiliser vos employés au phishing et de migrer vers des clés de sécurité FIDO2.

🧰 Un outil gratuit pour aller plus loin
Sans inscription, et sans engagement — vous avez une réponse chiffrée en quelques minutes.
🛡️
Test de vulnérabilité →
Votre site est-il vulnérable ? On repère les faiblesses visibles — version exposée, portes ouvertes — sans rien forcer.
📬 Les prochains articles, une fois par semaine
Dépannage, sécurité, logiciels : ce qui est utile, sans bruit. Désinscription en un clic.
Partager : Facebook X LinkedIn WhatsApp E-mail
Cybersécuritémfamicrosoft 365phishingTPE/PME

Sécurisez les accès Microsoft 365 de votre entreprise

Vous craignez que votre TPE/PME soit vulnérable aux nouvelles attaques de phishing comme DEBULL ? Le Bon Contact vous accompagne à Sigean, Narbonne et dans toute l'Aude pour auditer et renforcer la sécurité de votre infrastructure informatique.

Demander un audit de sécurité

Un besoin informatique près de chez vous ?

Le Bon Contact intervient dans votre secteur :

Articles similaires