Parade contre le Phishing AiTM (Evilginx) et Token Binding
Guide technique pour contrer les attaques de phishing AiTM (Evilginx) en 2026 grâce à l'authentification FIDO2, les Passkeys et le Token Binding.

La défense contre les attaques de phishing Adversary-in-the-Middle (AiTM) via FIDO2 et Token Binding constitue en 2026 l'enjeu majeur de la gestion des identités. Grâce à des outils de proxy inverse comme Evilginx, Modlishka ou Muraena, les attaquants s'interposent de manière transparente entre la victime et les fournisseurs d'identité (Microsoft 365, Google Workspace, Okta).
Lorsque l'utilisateur valide son second facteur d'authentification (SMS, code TOTP ou validation push), le proxy intercepte le cookie de session authentifié, contournant intégralement les protections MFA.
Fonctionnement d'une Attaque AiTM
- Déploiement du Proxy Inverse : Enregistrement d'un nom de domaine trompeur avec certificat TLS valide.
- Envoi du Lien Piégé : Diffusion d'emails de phishing ciblé vers le serveur mandataire.
- Relais Transparent de l'Authentification : Le proxy transmet les saisies au serveur officiel et affiche les écrans réels de connexion.
- Vol du Cookie de Session : Capture des en-têtes
Set-Cookiepermettant la réutilisation immédiate de la session.
Pour générer des codes d'authentification à deux facteurs temporaires conformes à la norme RFC 6238, utilisez notre Générateur de Codes TOTP en Ligne.
Tableau Comparatif : Résistance des Méthodes MFA face à AiTM
| Facteur d'Authentification | Résistance au Phishing AiTM | Vulnérabilité au Vol de Cookies | Dépendance Humaine |
|---|---|---|---|
| SMS / Appel Vocal | Nulle (0%) | Totale (Code intercepté) | Élevée (Saisie manuelle) |
| Application TOTP | Nulle (0%) | Totale (Code intercepté) | Élevée (Saisie manuelle) |
| Notification Push | Très Faible (~5%) | Totale (Validation relayée) | Élevée (Fatigue d'approbation) |
| Clés FIDO2 / Passkeys | Absolue (100%) | Immunisé (Origin Binding) | Nulle (Vérifié par le navigateur) |
| Token Binding TLS | Absolue (100%) | Immunisé (Cookie non transférable) | Nulle (Liaison au niveau du poste) |
Modélisation de la Liaison d'Origine WebAuthn
La signature client ($\sigma$) intègre le domaine déclaré par le navigateur :
$$\sigma = ext{Sign}{K{ ext{private}}}\left( ext{SHA-256}(C_{ ext{data}} \parallel ext{AuthData})
ight)$$
Script de Validation WebAuthn / Passkeys en Node.js
import { verifyAuthenticationResponse } from "@simplewebauthn/server";
export async function validateFIDO2Passkey(expectedChallenge, responseBody, userPasskey) {
const expectedOrigin = "https://tecnocrypter.com";
const expectedRPID = "tecnocrypter.com";
try {
const verification = await verifyAuthenticationResponse({
response: responseBody,
expectedChallenge: expectedChallenge,
expectedOrigin: expectedOrigin,
expectedRPID: expectedRPID,
authenticator: {
credentialPublicKey: Buffer.from(userPasskey.publicKey, "base64"),
credentialID: Buffer.from(userPasskey.id, "base64"),
counter: userPasskey.counter
},
requireUserVerification: true
});
if (verification.verified) {
console.log("[SUCCÈS] Authentification FIDO2 résistante au phishing validée");
return { success: true, newCounter: verification.authenticationInfo.newCounter };
}
} catch (error) {
console.error(`[BLOCAGE AiTM] Échec d'origine : ${error.message}`);
return { success: false, error: error.message };
}
}
Stratégie de Protection pour l'Entreprise
- Généralisation des Passkeys : Supprimer les mots de passe et SMS selon la Gestion des Identités Éphémères.
- Filtrage des Redirections : Bloquer les faux domaines d'après la Détection de Redirections Frauduleuses.
- Formation Continue : Sensibiliser les équipes selon les Programmes de Prévention du Phishing.
Synthèse
Les attaques AiTM démontrent l'inadéquation du 2FA classique en 2026. L'adoption de protocoles à liaison d'origine tels que FIDO2 et WebAuthn est la seule réponse technique pour éradiquer le détournement de sessions.
Sources :
- Guide d'Architecture de Sécurité FIDO Alliance.
- Avis de Sécurité CISA sur le Phishing Résistant.
- Guide Complémentaire : Détection du Phishing à l'Ère de l'IA.


