Фишинг через код устройства: как атакующие захватывают аккаунты Microsoft

Невидимая угроза: как фишинг с кодом устройства превращает легитимный вход в захват аккаунта

Злоумышленники всё чаще отказываются от грубого перехвата учётных данных. Новая волна атак эксплуатирует не уязвимость в коде, а доверие к официальным страницам. Речь идёт о фишинге с использованием кода устройства (device code phishing) — технике, которая превращает механизм Device Authorization Grant протокола OAuth 2.0 в инструмент бесшумного перехвата сессии. Пользователь нигде не вводит пароль на поддельном сайте и добросовестно проходит многофакторную аутентификацию на настоящем портале Microsoft, но доступ к его данным в итоге получает атакующий.

Как работает атака: от кода до полного доступа

Ключевой элемент схемы — поток Device Authorization Grant, изначально созданный для устройств с ограниченными возможностями ввода (например, Smart TV или IoT-гаджетов). Злоумышленник инициирует вход через этот механизм, получая от сервера Microsoft краткосрочный код аутентификации. Дальше включается социальная инженерия: жертву обманным путём — обычно обещанием доступа к совместному документу или требование «верификации учётной записи» — заставляют ввести этот код на странице www.microsoft.com/link. После успешного прохождения пользователем процедуры входа, включая MFA, сессионные токены направляются не на его устройство, а на сервер злоумышленника.

Таким образом, атака полностью обходит необходимость красть пароль. Легитимный процесс аутентификации становится каналом передачи контроля. Получив токены, злоумышленник может:

  • получить доступ к сервисам экосистемы Microsoft, включая Outlook и SharePoint;
  • зарегистрировать мошеннические устройства в учётной записи для сохранения персистентности;
  • создать правила для папки «Входящие» (Inbox Rules), чтобы скрыть следы и перенаправлять почту;
  • использовать скомпрометированный аккаунт для запуска новой фишинговой рассылки, не атакуя напрямую рабочую станцию жертвы.

Кейс из практики: невидимая ссылка и веерная атака

Один из показательных инцидентов демонстрирует, насколько изощрённой может быть реализация. Атакующий отправил письмо со ссылкой, которая выглядела абсолютно легитимной благодаря связи с доверенным корпоративным адресом. Однако URL вёл на страницу, размещённую на Google Sites. Чтобы обмануть автоматизированные сканеры безопасности, ссылка включала элемент, требующий человеческого взаимодействия, — только после клика происходило перенаправление на вредоносную страницу с инструкцией ввести код.

Как только жертва завершила аутентификацию, злоумышленник незамедлительно выполнил несколько действий: зарегистрировал несколько новых устройств, настроил правила для манипуляции потоком входящей почты и запустил новую волну фишинговых писем уже с этого скомпрометированного аккаунта, нацелившись на внешних получателей из контактной книги.

Индикаторы компрометации: на что обратить внимание

Обнаружить подобную активность, маскирующуюся под рядовой вход пользователя, непросто, но возможно. Стратегия мониторинга должна фокусироваться на следующих аномалиях:

  • события аутентификации с типом device code flow, особенно если они нетипичны для конкретной учётной записи или организации в целом;
  • нехарактерная активность, связанная с процессом Microsoft Authentication Broker;
  • всплески регистрации новых устройств в ограниченный промежуток времени сразу после успешного входа;
  • изменения в Inbox Rules, в частности создание правил, которые скрывают или перемещают входящие письма из папки «Входящие», либо перенаправляют корреспонденцию вовне.

Эшелонированная оборона: как снизить риски

Защита от device code phishing требует сочетания технических ограничений и человеческой бдительности. Эксперты рекомендуют внедрять следующие меры:

  • Блокировка неиспользуемых потоков аутентификации: если бизнес-процессы не требуют входа через код устройства, отключите эту функцию для всех пользователей или ограничьте её только доверенными группами.
  • Внедрение фишинг-устойчивой MFA: переход на аппаратные ключи безопасности (FIDO2) или сертификатную аутентификацию сделает перехват токенов бессмысленным.
  • Повышение осведомлённости пользователей: в программу тренингов необходимо включить сценарии, разъясняющие риски ввода неожиданно полученных кодов аутентификации, даже если код предлагается ввести на официальном сайте Microsoft.
  • Использование сервисов репутации URL (Web Reputation Services): автоматическая проверка ссылок позволит выявлять и блокировать URL-адреса, размещённые на публичных хостингах вроде Google Sites, которые используются для размещения фишинговых инструкций.

Фишинг с кодом устройства — очередное подтверждение того, что злоумышленники всё активнее эксплуатируют легитимные доверенные механизмы. Обратив внимание на аномалии в потоках аутентификации и ограничив векторы входа, не продиктованные реальной необходимостью, организации способны существенно снизить поверхность атаки и защитить пользователей от угрозы, при которой жертва добровольно и с полным соблюдением процедур безопасности передаёт контроль над своим аккаунтом.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: