Les kits de phishing agissent comme des proxys inverses : la victime voit une page convaincante, saisit ses identifiants et complète la MFA sur le site réel à travers le relais de l'attaquant, et l'attaquant obtient un cookie de session utilisable. Cela défait les codes SMS, les mots de passe à usage unique et les approbations push — les facteurs sont corrects, mais ils sont relayés plutôt que liés à l'origine légitime.
La frontière de défense est la liaison cryptographique, pas un meilleur jugement. L'authentification résistante au phishing — passkeys, FIDO2/WebAuthn, méthodes à certificat — lie la réponse d'identifiant à l'origine légitime, de sorte qu'une page relayée ne reçoit rien de rejouable. Les protections de session raccourcissent la fenêtre même lorsqu'un jeton est volé.
Points clés
MécanismeL'attaquant relaie le flux de connexion réel en temps réel, récolte les identifiants et le jeton de session post-authentification, puis utilise la session depuis sa propre infrastructure.
Signaux de détectionVoyage impossible ou géographie de connexion anormale, nouvelles caractéristiques de session après une connexion récente, réutilisation de jeton depuis des clients inattendus, et l'infrastructure de domaine de phishing elle-même.
DéfensePréférer les authentificateurs résistants au phishing pour les utilisateurs à haut risque, lier et raccourcir les sessions, alerter sur la réutilisation de jeton et les propriétés de session anormales, et révoquer les sessions à la moindre suspicion.
Limite importanteL'authentification résistante au phishing protège l'échange d'identifiants, pas la session qui suit. Un jeton post-authentification volé, un consentement OAuth malveillant ou un terminal compromis donne toujours accès sans défaire aucun facteur.