Фишинг через код устройства: как атакующие захватывают аккаунты Microsoft
Невидимая угроза: как фишинг с кодом устройства превращает легитимный вход в захват аккаунта
Злоумышленники всё чаще отказываются от грубого перехвата учётных данных. Новая волна атак эксплуатирует не уязвимость в коде, а доверие к официальным страницам. Речь идёт о фишинге с использованием кода устройства (device code phishing) — технике, которая превращает механизм Device Authorization Grant протокола OAuth 2.0 в инструмент бесшумного перехвата сессии. Пользователь нигде не вводит пароль на поддельном сайте и добросовестно проходит многофакторную аутентификацию на настоящем портале Microsoft, но доступ к его данным в итоге получает атакующий.
Как работает атака: от кода до полного доступа
Ключевой элемент схемы — поток Device Authorization Grant, изначально созданный для устройств с ограниченными возможностями ввода (например, Smart TV или IoT-гаджетов). Злоумышленник инициирует вход через этот механизм, получая от сервера Microsoft краткосрочный код аутентификации. Дальше включается социальная инженерия: жертву обманным путём — обычно обещанием доступа к совместному документу или требование «верификации учётной записи» — заставляют ввести этот код на странице www.microsoft.com/link. После успешного прохождения пользователем процедуры входа, включая MFA, сессионные токены направляются не на его устройство, а на сервер злоумышленника.
Таким образом, атака полностью обходит необходимость красть пароль. Легитимный процесс аутентификации становится каналом передачи контроля. Получив токены, злоумышленник может:
- получить доступ к сервисам экосистемы Microsoft, включая Outlook и SharePoint;
- зарегистрировать мошеннические устройства в учётной записи для сохранения персистентности;
- создать правила для папки «Входящие» (Inbox Rules), чтобы скрыть следы и перенаправлять почту;
- использовать скомпрометированный аккаунт для запуска новой фишинговой рассылки, не атакуя напрямую рабочую станцию жертвы.
Кейс из практики: невидимая ссылка и веерная атака
Один из показательных инцидентов демонстрирует, насколько изощрённой может быть реализация. Атакующий отправил письмо со ссылкой, которая выглядела абсолютно легитимной благодаря связи с доверенным корпоративным адресом. Однако URL вёл на страницу, размещённую на Google Sites. Чтобы обмануть автоматизированные сканеры безопасности, ссылка включала элемент, требующий человеческого взаимодействия, — только после клика происходило перенаправление на вредоносную страницу с инструкцией ввести код.
Как только жертва завершила аутентификацию, злоумышленник незамедлительно выполнил несколько действий: зарегистрировал несколько новых устройств, настроил правила для манипуляции потоком входящей почты и запустил новую волну фишинговых писем уже с этого скомпрометированного аккаунта, нацелившись на внешних получателей из контактной книги.
Индикаторы компрометации: на что обратить внимание
Обнаружить подобную активность, маскирующуюся под рядовой вход пользователя, непросто, но возможно. Стратегия мониторинга должна фокусироваться на следующих аномалиях:
- события аутентификации с типом device code flow, особенно если они нетипичны для конкретной учётной записи или организации в целом;
- нехарактерная активность, связанная с процессом Microsoft Authentication Broker;
- всплески регистрации новых устройств в ограниченный промежуток времени сразу после успешного входа;
- изменения в Inbox Rules, в частности создание правил, которые скрывают или перемещают входящие письма из папки «Входящие», либо перенаправляют корреспонденцию вовне.
Эшелонированная оборона: как снизить риски
Защита от device code phishing требует сочетания технических ограничений и человеческой бдительности. Эксперты рекомендуют внедрять следующие меры:
- Блокировка неиспользуемых потоков аутентификации: если бизнес-процессы не требуют входа через код устройства, отключите эту функцию для всех пользователей или ограничьте её только доверенными группами.
- Внедрение фишинг-устойчивой MFA: переход на аппаратные ключи безопасности (FIDO2) или сертификатную аутентификацию сделает перехват токенов бессмысленным.
- Повышение осведомлённости пользователей: в программу тренингов необходимо включить сценарии, разъясняющие риски ввода неожиданно полученных кодов аутентификации, даже если код предлагается ввести на официальном сайте Microsoft.
- Использование сервисов репутации URL (Web Reputation Services): автоматическая проверка ссылок позволит выявлять и блокировать URL-адреса, размещённые на публичных хостингах вроде Google Sites, которые используются для размещения фишинговых инструкций.
Фишинг с кодом устройства — очередное подтверждение того, что злоумышленники всё активнее эксплуатируют легитимные доверенные механизмы. Обратив внимание на аномалии в потоках аутентификации и ограничив векторы входа, не продиктованные реальной необходимостью, организации способны существенно снизить поверхность атаки и защитить пользователей от угрозы, при которой жертва добровольно и с полным соблюдением процедур безопасности передаёт контроль над своим аккаунтом.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



