Le phishing par code d’appareil amène une victime à saisir sur une véritable page Microsoft un code fourni par l’attaquant. Elle autorise alors la connexion initiée par ce dernier, sans lui communiquer son mot de passe.
Allester Padovani recommande de repérer les usages légitimes du flux, puis de le bloquer avec une stratégie d’accès conditionnel, d’abord testée en mode rapport seul. Microsoft conseille également de limiter les exceptions aux comptes qui en ont réellement besoin, notamment pour certains appareils Teams. Point à corriger dans l’article : une seconde stratégie qui « autorise » le flux ne neutralise pas une stratégie de blocage. Les comptes autorisés doivent être exclus de la stratégie de blocage, puis surveillés.