đą Device Code Lab (DCL) : analyse approfondie d'un kit de phishing OAuth professionnel
đ ## đ Contexte
Publié le 28 mai 2026 par le chercheur Paul Newton sur son blog de cybersécurité, cet article constitue une ana...
đ cyberveille : https://cyberveille.ch/posts/2026-05-31-device-code-lab-dcl-analyse-approfondie-d-un-kit-de-phishing-oauth-professionnel/
đ source : https://newtonpaul.com/blog/device-code-lab-post-exploit/
#Device_Code_Lab__DCL___AUTHOV_ #Evilginx #Cyberveille
Device Code Lab (DCL) : analyse approfondie d'un kit de phishing OAuth professionnel
đ Contexte PubliĂ© le 28 mai 2026 par le chercheur Paul Newton sur son blog de cybersĂ©curitĂ©, cet article constitue une analyse technique approfondie de Device Code Lab (DCL), Ă©galement connu sous le nom AUTHOV, une plateforme de phishing-as-a-service (PhaaS) professionnelle dĂ©couverte lors dâactivitĂ©s de threat hunting. Lâinfrastructure initiale a Ă©tĂ© identifiĂ©e sur lâIP 192.3.225.100 avec le titre de panneau « Device Code Lab ». đŻ Fonctionnement gĂ©nĂ©ral DCL est une plateforme centralisĂ©e de vol de tokens OAuth exploitant le flux dâauthentification Device Code Flow de Microsoft. Elle gĂ©nĂšre des codes de pĂ©riphĂ©rique via lâendpoint /oauth2/v2.0/devicecode, affiche le user_code Ă la victime via une landing page Cloudflare Workers, puis capture le jeu complet de tokens OAuth (access token ~1h, refresh token ~90 jours) dĂšs que la victime sâauthentifie.
