Fausse demande de consentement OAuth avec un téléphone, un bouclier de sécurité, une clé et une appli suspecte
← Canada
Guide

Hameçonnage par consentement OAuth : révoquez l'appli avant de changer le mot de passe

La réponse courte

L'hameçonnage par consentement OAuth cherche à vous faire autoriser une application malveillante dans une véritable page de Google, Microsoft ou d'un autre fournisseur. L'appli n'a pas besoin de connaître votre mot de passe si vous lui accordez le droit de lire vos courriels, d'ouvrir vos fichiers ou d'utiliser d'autres données du compte.

Si vous avez choisi Autoriser, révoquez d'abord l'accès de l'application. Changez ensuite votre mot de passe, fermez les autres sessions et examinez l'activité du compte. Le changement de mot de passe reste important, mais il peut ne pas invalider à lui seul le jeton OAuth remis à l'appli.

Le FBI a publié un avis le 1er septembre 2026 au sujet d'activités observées depuis la fin de 2025. Les messages imitent des responsables publics, des journalistes, des personnalités, des services de partage de fichiers ou des organisateurs d'événements. Consultez l'avis du FBI.

Comment l'arnaque fonctionne

  1. Un courriel ou un message inattendu vous demande de consulter un document, d'accepter une invitation, de confirmer votre identité ou d'ouvrir un service.
  2. Le lien peut passer par une adresse ressemblante, un raccourcisseur ou une partie d'un service légitime.
  3. Une véritable page Google ou Microsoft apparaît. Elle confirme qui gère la connexion, pas que l'application tierce est digne de confiance.
  4. L'application demande l'accès au courriel, à Drive, à OneDrive, aux contacts, au calendrier ou au profil.
  5. En choisissant Autoriser, vous permettez au fournisseur d'émettre un jeton avec les droits acceptés.
  6. L'accès peut se poursuivre jusqu'à la révocation du consentement ou l'expiration du jeton.

OAuth est un mécanisme d'autorisation légitime. L'arnaque repose sur le prétexte qui vous pousse à approuver une application inattendue ou des droits qui ne correspondent pas à la tâche.

Une vraie page ne prouve pas que l'appli est sûre

Microsoft explique que l'hameçonnage par consentement utilise la plateforme d'identité légitime pour afficher la demande. Vérifiez donc l'éditeur, l'adresse associée et surtout les autorisations. Les conseils de Microsoft recommandent de comparer les droits demandés au service attendu.

Une autorité mexicaine a aussi signalé les liens vers de fausses applis

Le 8 septembre 2026, l'autorité mexicaine de protection des consommateurs de services financiers, la CONDUSEF, a averti que des liens reçus par texto, courriel, WhatsApp ou réseau social peuvent mener à des sites ou à des applis non sécuritaires qui cherchent à recueillir des renseignements personnels ou financiers. Elle conseille d'éviter le lien du message, de télécharger les applis seulement dans l'App Store ou Google Play, de vérifier l'éditeur et de confirmer la demande par un canal officiel ouvert soi-même. Cet avis mexicain porte sur l'installation d'applications. Il ne prouve pas l'existence d'une campagne précise d'hameçonnage OAuth au Canada ou ailleurs, mais il ajoute une vérification utile avant qu'un message vous mène vers une appli ou une page de consentement. Consultez l'avis de la CONDUSEF.

Autorisation demandéePourquoi s'arrêter
Lire, envoyer, modifier ou supprimer des courrielsConsulter un document exige rarement le contrôle complet de la boîte de réception.
Lire ou modifier tous les fichiersUn seul fichier partagé ne devrait pas donner accès à tout l'espace infonuagique.
Contacts ou calendrierLe lien avec la tâche doit être clair.
Administration des utilisateurs ou de l'organisationSe connecter ne signifie pas administrer un compte ou une entreprise.
Éditeur ou site différent de ce qui était annoncéL'écart justifie une vérification par un autre moyen.

Avant de choisir Autoriser

Vous pouvez aussi vérifier un lien sans l'ouvrir avant d'atteindre la page de consentement.

Que faire selon ce qui s'est passé

Vous avez ouvert le lien sans vous connecter ni autoriser l'appli

Fermez la page. Accédez au compte par l'application officielle ou en tapant l'adresse du fournisseur. Vérifiez les applis connectées, les sessions, les appareils et les changements de sécurité. Conservez le message et l'adresse comme preuves.

Vous avez saisi un mot de passe ou un code

Changez le mot de passe dans le vrai site du fournisseur. Fermez les autres sessions, vérifiez l'adresse et le numéro de récupération, examinez les méthodes d'authentification et modifiez tout autre compte qui utilisait le même mot de passe. S'il s'agit d'un compte de travail, prévenez immédiatement l'équipe de sécurité ou des TI.

Vous avez choisi Autoriser

Révoquez d'abord l'application. Changez ensuite le mot de passe, fermez les sessions, vérifiez la récupération du compte et cherchez des modifications dans le courriel, les fichiers et le calendrier. La révocation coupe l'accès délégué. Le nouveau mot de passe protège le compte si vos identifiants ont aussi été exposés.

Google

Ouvrez votre compte Google en tapant vous-même l'adresse. Dans la section des connexions avec des applications tierces, sélectionnez l'appli et choisissez Voir les détails, puis Supprimer l'accès. Pour une connexion avec Google, le bouton peut s'appeler Ne plus utiliser Se connecter avec Google. Google explique comment gérer ces connexions.

Microsoft

Pour un compte professionnel ou scolaire, ouvrez le portail Mes applications Microsoft, sélectionnez l'appli inconnue, ouvrez Gérer votre application et choisissez Révoquer les autorisations lorsque vous avez vous-même accepté l'accès. Si un administrateur a donné le consentement, demandez à l'équipe des TI d'examiner l'application dans Microsoft Entra ID.

Pour un compte personnel, tapez account.microsoft.com, puis ouvrez Confidentialité > Vue d'ensemble > Autres paramètres de confidentialité > Applications et services > Applications et services pouvant accéder à vos données. Sélectionnez l'appli et retirez les autorisations. Microsoft documente ce parcours.

Apple

La liste Se connecter avec Apple contrôle un autre type de connexion. Sur iPhone ou iPad, ouvrez Réglages > votre nom > Se connecter avec Apple, choisissez l'app ou le développeur, puis Supprimer. Consultez les instructions d'Apple. Cette action ne révoque pas les jetons de Google ou Microsoft.

Après la révocation

Examinez les connexions récentes, les appareils, les adresses de récupération, les clés d'accès et les applications d'authentification. Dans le courriel, cherchez des règles de transfert, des filtres, des messages envoyés ou supprimés et des délégations que vous ne reconnaissez pas. Vérifiez aussi les fichiers partagés, les calendriers et les contacts.

Le Centre canadien pour la cybersécurité cite une nouvelle autorisation OAuth inconnue ou une application connectée au nom vague parmi les signes possibles d'une compromission de services infonuagiques. Lisez l'alerte canadienne AL26-010. Signalez une fraude ou une tentative au Centre antifraude du Canada et contactez la police locale si vous avez perdu de l'argent ou si votre identité a été utilisée.

Ce qui s'est passéPremière mesureEnsuite
Vous avez seulement ouvert le lienFermez-le et accédez directement au fournisseurVérifiez les sessions et les applis connectées
Vous avez saisi un mot de passe ou un codeChangez le mot de passe dans le vrai siteFermez les sessions et vérifiez la récupération
Vous avez choisi AutoriserRévoquez l'appli ou le consentementChangez le mot de passe et vérifiez l'activité
Vous avez téléchargé une appli ou un fichierCessez de l'utiliserFaites vérifier l'appareil

Pourquoi la connexion OAuth de Rampart est différente

OAuth n'est pas un signe d'arnaque en soi. Lorsque vous connectez Gmail ou Outlook à Rampart, Google ou Microsoft présente sa propre page officielle. Rampart ne demande pas le mot de passe de ces comptes. Avant d'accepter, confirmez que la page nomme Rampart et que l'accès correspond à la protection du courriel.

Rampart utilise un accès en lecture seule. Il analyse des signes d'hameçonnage dans l'expéditeur, le domaine, les liens, les pièces jointes et le texte du message. Le contenu du courriel est traité temporairement pour l'analyse du risque, puis supprimé. Rampart ne peut ni envoyer, ni supprimer, ni modifier vos courriels.

Rampart a réussi l'évaluation Cloud Application Security Assessment (CASA) Tier 2 pour ses intégrations de courriel. CASA Tier 2 est une évaluation vérifiée en laboratoire des exigences applicables à l'appli, à son infrastructure et, s'il y a lieu, au stockage des données. L'App Defense Alliance décrit les niveaux d'assurance. Cette évaluation fournit un élément de preuve important sur la sécurité de l'intégration, mais elle ne remplace pas la lecture de chaque demande d'autorisation.

Rampart n'examine pas les autorisations OAuth d'autres applications, ne révoque pas les jetons et ne gère pas votre compte Google ou Microsoft. Il peut signaler le texto ou le courriel suspect qui cherche à vous mener vers cette autorisation.

Foire aux questions

L'hameçonnage OAuth vole-t-il mon mot de passe?

Pas nécessairement. Le fournisseur peut vous authentifier normalement et remettre à l'appli le jeton et les droits que vous avez approuvés. Vérifiez tout de même vos identifiants, car une même opération peut combiner un consentement malveillant et une fausse page.

Changer le mot de passe retire-t-il l'application?

Pas toujours. Un jeton délégué peut rester actif après le changement. Révoquez l'appli, changez le mot de passe et vérifiez les sessions, la récupération et l'activité.

La vérification en deux étapes suffit-elle?

Elle bloque plusieurs attaques fondées uniquement sur le mot de passe, mais elle n'empêche pas une personne d'autoriser une appli après une connexion légitime. Il faut quand même lire les permissions et révoquer l'accès suspect.

À lire aussi

Sources