Фишинг с помощта на кодове на устройства: новият фронт срещу Microsoft 365

Последна актуализация: Може 7, 2026
Автор: Isaac
  • Фишингът на код на устройство злоупотребява с легитимен поток на Microsoft OAuth, за да получи валидни токени, без да краде пароли.
  • Техниката е индустриализирана чрез PhaaS комплекти и се използва от множество групи за BEC, ексфилтрация и персистиране в Microsoft 365.
  • Намаляването на риска изисква ограничаване на потока от кодове на устройства, укрепване на Entra ID и Exchange и преминаване към устойчива на фишинг многофакторна автентификация (MFA).
  • Организациите трябва да наблюдават токени, правила за пощенски кутии и аномална OAuth активност, както и да обучават потребителите по този специфичен модел.

фишинг с помощта на кодове на устройства

El фишинг с помощта на кодове на устройства Това се превърна в една от най-тревожните атаки срещу компании, които работят с Microsoft 365 и Entra ID. Това не е типичен евтин имейл, който се опитва да открадне паролата ви, а много по-фина техника: нападателят се промъква, като използва напълно легитимен процес на удостоверяване на Microsoft и подмамва потребителя да оторизира собствената си сесия.

Според последните изследвания Barracuda, Microsoft и ProofpointТози тип атака се разраства с тревожна скорост, водена от автоматизация, модели на фишинг като услуга (PhaaS) и злоупотреба с OAuth. Резултатът е сериозен: поглъщане на акаунти, изтичане на имейли, дългосрочно запазване и странично движение в рамките на организацията – всичко това без да е необходимо да се крадат традиционни пароли или да се задействат много от обичайните предупреждения.

Какво е фишинг на код на устройство и защо е толкова опасен?

Отправната точка е Процес на удостоверяване на кода на устройствотоOAuth е напълно легитимен процес, разработен от Microsoft за устройства с ограничени възможности: телевизори, принтери, игрови конзоли или системи, където въвеждането на пълни идентификационни данни е неудобно. Типичният процес е прост: устройството показва код, потребителят отива на URL адрес на Microsoft на друг компютър или мобилно устройство, въвежда кода и разрешава достъп.

Проблемът възниква, когато нападателите решат да се приспособи този механизъмВместо да създадат фалшив уебсайт за кражба на пароли, те сами инициират процеса на удостоверяване на устройството с Microsoft, получават истински код на устройството и след това подвеждат жертвата да го въведе на легитимната страница на Microsoft, вярвайки, че потвърждава самоличността си, подписва документ или осъществява достъп до важен ресурс.

Веднага щом потребителят завърши процеса, Microsoft генерира валидни OAuth токени (включително токен за опресняване) и ги доставя до устройството, което е инициирало потока... тоест до атакуващия. Няма нужда да се прихващат пароли или да се нарушава MFA в традиционния смисъл: това, което се постига, е, че самият потребител валидира сесията на противника.

Разследванията на Barracuda са открили повече от четири седмици 7 милиона опита за атака Въз основа на този модел е ясно, че вече не говорим за еднократен експеримент, а за индустриализирана, мащабируема и бързо разрастваща се техника срещу имейл и идентификационни среди в облака.

За да влоши нещата, тази тактика е особено ефективна, защото Разчита на легитимни връзки И не изисква фалшиви страници за вход. Фишинг имейлът може да съдържа истински URL адрес на Microsoft и потребителят попада на автентичен уебсайт, където въвежда кода. Това затруднява откриването както за имейл филтрите, така и за жертвата, която вижда надежден домейн и сваля гарда си.

Промяна на модела: от кражба на пароли до злоупотреба с потоци на доверие

Години наред свързвахме фишинга с класическия образ: фалшива страница + откраднати идентификационни данниПри фишинга на код на устройство промяната е радикална. Нападателят вече не е нужно да копира уебсайта на Microsoft или да ви убеждава да въведете потребителското си име и парола в клониран формуляр. Това, което търси, е да ви накара да одобрите сесия, инициирана от него, възползвайки се от реален процес на удостоверяване.

Microsoft е документирала мащабни кампании, при които нападателите са автоматизирали динамично генериране на кодове на устройстваТова синхронизира кода с кликванията на жертвата, за да се запази валидността му. По този начин, когато жертвата достигне страницата за потвърждение на Microsoft и въведе кода, свързаният токен е все още валиден и нападателят може да го осребри незабавно.

Веднъж влезли вътре, злонамерените лица използвали Microsoft Graph, за да направят признание на организациятаТова включва проверка на пощенски кутии, достъп до файлове в OneDrive или SharePoint и, което е много важно, създаване на злонамерени правила в Exchange Online за препращане, скриване или филтриране на съобщения. Тези правила за входяща поща са типичен механизъм за постоянство при атаки за компрометиране на бизнес имейли (BEC).

CISA отдавна предупреждава, че не всички MFA са еднакви и че традиционните методи могат да бъдат уязвими към съвременни фишинг кампанииумора или измама. Ето защо настоява за насърчаване на устойчиво на фишинг удостоверяване, базирано на стандарти като FIDO/WebAuthn и пароли, които драстично намаляват възможностите за злоупотреба с многократно използваеми идентификационни данни или измамни одобрения.

Proofpoint, от своя страна, подчертава, че тази тенденция представлява крайъгълен камък в еволюцията на фишингаФокусът се измества от директна кражба на пароли към злоупотреба с OAuth потоци и надеждни процеси за удостоверяване, точно когато компаниите се насочват към по-стабилна MFA. Всички индикации сочат, че злоупотребата с OAuth и потоците от кодове на устройства ще продължи да расте паралелно с този преход.

  Как да отворя ProsaFirm?

В типичен сценарий, описан от Microsoft и други доставчици, потокът от атаки следва серия от добре дефинирани и до голяма степен автоматизирани стъпки. Опасността се крие във факта, че Всяка фаза се основава на привидно легитимни елементиТова кара много потребители и системи да намалят гарда си.

1. Избор на цели и профилиране. Атакуващият не стреля безразборно. Обикновено идентифицира акаунти с потенциално оперативно или финансово въздействие: финанси, покупки, управление, системна администрация и др. Преди да стартира кампанията, той проверява кои акаунти съществуват и събира информация, за да пригоди примамката (фактури, правни документи, вътрешни известия и др.).

2. Изпращане на фишинг примамката. Първата точка за контакт обикновено е имейл с бутон, текстов линк или дори интегриран QR код в тялото на съобщението или в прикачен PDF файл. В някои случаи нападателите използват генеративен изкуствен интелект, за да създават висококачествени съобщения, с добър текст и теми, съобразени с контекста на жертвата (споделен документ, преглед на договор, чакащ подпис, известие от Microsoft и др.).

3. Пренасочвания и преходни страници. Когато жертвата кликне, тя не винаги попада директно на фалшива страница. Обичайно е трафикът да преминава през легитимни облачни услуги, домейни с приемлива репутация или ефимерна инфраструктура. размивам следатаЦелта е да се достигне точка, в която потокът за удостоверяване на кода на устройството се активира, без да се пораждат твърде много подозрения.

4. Генериране на код на устройството. В този момент инфраструктурата на атакуващия изисква от Microsoft код на устройството в реално времеЗа разлика от изпращането на предварително генериран код (който може да изтече, преди потребителят да го използва), динамичното генериране, синхронизирано с кликването на потребителя, увеличава максимално прозореца за валидност на кода и увеличава процента на успех.

5. Представяне на кода като еднократна парола (OTP). Потребителят вижда кода на междинна целева страница, във втори имейл или дори вграден в документ, придружен от инструкции като „Въведете този код като еднократна парола, за да потвърдите акаунта си“. По този начин кодът на устройството е маскиран като Легитимна еднократна парола, и жертвата е насочена към официалния URL адрес за потвърждение на Microsoft.

6. Въвеждане на кода на действителната страница на Microsoft. Ето ключовият психологически трик: домейнът и страницата са реални, те принадлежат на Microsoft, така че възприятие за сигурност Достигнал е максимума си. Ако потребителят вече е влязъл или завърши процеса с обичайната си MFA, той неволно валидира сесията, която атакуващият е отворил от негова страна. Той не въвежда паролата си на необичайно място, но все пак е бил измамен.

7. Емитиране и запазване на токени. След като оторизацията е завършена, Microsoft издава съответните OAuth токени (токен за достъп и токен за опресняване). Атакуващият получава тези токени в своята инфраструктура и започва да ги използва, за да... достъп до имейл, файлове и други ресурсиБлагодарение на токена за опресняване, можете да подновите сесията си, дори ако паролата на акаунта ви се промени, постигайки дълготраен достъп, без да будите незабавно подозрение.

В анализираните инциденти е наблюдавано, че нападателите са извършвали разузнаване с Microsoft Graph, са проверявали календари, са получавали списък с контакти и са създавали правила за злонамерена пощенска кутия да скриете определени имейли, да ги препратите външно или да изтриете предупредителни съобщения. Всичко това се вписва идеално в сценарии за BEC, финансови измами и корпоративен шпионаж.

Една от причините, поради които фишингът с помощта на кодове на устройства се увеличава рязко, е неговата... индустриализация в рамките на модела „фишинг като услуга“ (PhaaS)Вече не е нужно да сте технически експерт, за да създадете сложна кампания: има комплекти, услуги и инструменти, които автоматизират практически целия процес.

Barracuda споменава платформи като комплекта Зли жетониПроектирани да използват OAuth потоци и да улесняват придобиването на валидни токени за достъп, тези комплекти обикновено включват автоматично генериране на код, шаблони за имейли, управление на инфраструктурата и табла за наблюдение на компрометирани жертви.

Proofpoint, от своя страна, е наблюдавал използването на инструменти като SquarePhish2 и Graphishкакто и злонамерени приложения за продажба във форуми за хакери, които позволяват разширяването и автоматизирането на фишинг кампании, използващи кодове на устройства. Тези решения значително намаляват техническите бариери за навлизане: участници с малък опит могат да стартират високоефективни операции само с няколко кликвания.

Що се отнася до участващите групи, кампаниите, провеждани от TA2723 и от проруската група UNK_AcademicFlare, наред с други участници. Освен това, Proofpoint отбелязва, че тази техника е била използвана преди това при червени екипи и целенасочени атаки, но напоследък се е разширила до по-широки и по-систематични операции.

Основното послание от доставчиците на сигурност е ясно: фишинг на код на устройство Вече не е рядкостТова е част от стандартния инструментариум на много групи, включително тези с икономически и геополитически мотиви, и ще продължи да се развива с разпространението на традиционните, устойчиви на фишинг, удостоверявания.

  Какво означава файлът с миниатюри?

За организации, чиито ежедневни операции са изградени върху Microsoft 365, Entra ID, Exchange Online, Teams, OneDrive и други федеративни SaaS приложения, този тип атака не е просто техническо главоболие: Това пряко засяга работещото сърце. на компанията. Дори едно успешно компрометиране може да доведе до кражба на чувствителна информация, финансови измами и увреждане на репутацията.

Когато нападателят получи валидни токени чрез фишинг на код на устройство, той продължава да действа с... очевидно легитимен достъпОт гледна точка на много системи, няма нищо „странно“: удостоверен потребител с валидни идентификационни данни и успешна многофакторна автентификация, който проверява имейла си, преглежда документи или осъществява достъп до корпоративни приложения. Линията, разделяща нормалната употреба от злонамерената, става много по-тънка.

Сред най-често срещаните ефекти са масовият достъп до пощенски кутии, извличане на чувствителни имейли и прикачени файловеКражбата на документи в SharePoint/OneDrive, идентифицирането на отговорните за плащанията и оторизациите, и оттам нататък, подготовката на много достоверни BEC измами, базирани на реални имейл нишки.

Освен това, постоянството, постигнато чрез токени за опресняване и правила за пощенски кутии, позволява на атакуващия да останете в средата За продължителен период от време, дори ако компанията реагира чрез промяна на паролите, уязвимостта остава. Без задълбочен преглед на сесиите, токените и правилата за обмен, е лесно за нарушител да поддържа входна точка.

Всичко това допринася за контекст, в който идентичността е основното бойно поле. Модели на достъп, базирани на Повторно използваеми идентификационни данни и слаба многофакторна автентичност Тези стратегии са все по-несъвместими с атакуващи кампании, фокусирани върху злоупотреба с легитимни потоци, токени и съгласие. Ето защо CISA и други организации настояват толкова усилено за по-зрели архитектури за идентичност и устойчиви на фишинг методи за удостоверяване.

Допълнителен проблем е, че малко организации ще видят предупреждение, което буквално гласи „открит е фишинг на код на устройство“. Това, което обикновено се появява, е набор от разпръснати симптоми които, разглеждани поотделно, може да изглеждат като шум, но заедно те рисуват картина на ангажираност с идентичността.

Някои тревожни признаци са нетипичните достъпи в OAuth лог файловете или удостоверяванията извън нормалните модели на организацията; аномална активност в Exchange Online, като например създаването или подозрителното модифициране на правила за входяща поща; използването на токени от необичайни местоположения, IP диапазони или инфраструктури; потребители, които твърдят, че са „потвърдили самоличността си“ или са въвели код в Microsoft, без да помнят съвсем защо; или имейли, които се препращат, скриват или изчезват, въпреки че достъпът изглежда легитимен.

Освен това е важно да се уточни нещо много ясно: Наличието на MFA не е абсолютна гаранцияCISA настоява, че някои традиционни мерки за сигурност остават уязвими към измама, прихващане или атаки, свързани с умора. Фишингът на код на устройство не „разбива“ MFA, но го заобикаля: подвежда потребителя да го приложи в грешен контекст, легитимирайки сесията на нападателя.

Не е достатъчно да се разчита само на „добър антивирус“, да се проверяват само пароли или да се успокоявате, защото потребителят попада на страница на Microsoft. Ценността на тази атака се крие именно в използването на легитимни потоциСледователно, много традиционни мерки за сигурност не успяват да го открият сами. Използването на Microsoft 365 не е проблемът, но не е и автоматично решение.

В този смисъл, ако една организация иска да приеме този риск сериозно, тя трябва да го разгледа от гледна точка на сигурност на идентичността и OAuthне само от слоя за защита от фишинг на имейли. Подходът трябва да обхваща потоци за удостоверяване, токени, съгласие, наблюдение на приложенията и поведение на потребителите.

Смекчаването на тези видове атаки изисква комбинация от архитектурни промени, корекции в конфигурацията и високоспециализирани кампании за повишаване на осведомеността. Обща кампания „не кликвайте върху подозрителни връзки“ е недостатъчна. Тя изисква... да се справи с проблема на няколко фронта и с ясни критерии за приоритет.

Първо, препоръчително е даване на приоритет на методите за удостоверяване, устойчиви на фишингCISA препоръчва мигриране към FIDO/WebAuthn и пароли, когато е възможно. Въпреки че тези методи не елиминират риска от злоупотреба с OAuth потока сами по себе си, те намаляват зависимостта от пароли и SMS и временни кодове видими или одобрения, които са твърде лесни за манипулиране.

Второ, от ключово значение е да се прегледа използване на потока с код на устройствотоМного компании не е необходимо този работен процес да е активиран навсякъде. Разумният подход е да се определи кои приложения и потребителски групи наистина го изискват, да се ограничи до тези случаи и, ако е възможно, да се блокира изцяло, когато не добавя стойност. Proofpoint посочва това като най-ефективната мярка: деактивиране на работния процес с кода на устройството, когато не е строго необходим.

Също така е важно да се укрепят възможностите на Въведете идентификатор и условен достъпMicrosoft препоръчва политики за вход, базирани на риска, автоматични отговори на аномални опити за достъп, анулиране на подозрителни сесии и изискване за съвместими или регистрирани устройства за определени потоци, включително OAuth. Това е в съответствие с по-широка стратегия за IAM и облачни услуги, фокусирана върху намаляване на обхвата на компрометиран токен.

  Кой е най-опасният фонд?

Друг важен елемент е подобряването на наблюдение на Exchange Online и Microsoft GraphТъй като много кампании са насочени към имейла като основна цел, има смисъл внимателно да се следи създаването на правила за входяща поща, неочаквани външни препращания, тихи промени в пощенската кутия и необичаен достъп до данни от Graph. Defender XDR, Defender за Office 365 и Entra ID Protection могат да предоставят ценни сигнали, ако са активно конфигурирани и наблюдавани; вижте нашите изчерпателно ръководство за изследване и анализ на заплахи.

Накрая, повишаването на осведомеността трябва да се фокусира върху едно много конкретно послание:Не въвеждайте кодове на Microsoft и не валидирайте сесии „които идват от непроверени връзки или документи, дори ако целевата страница е от Microsoft и изглежда напълно легитимна.“ Този нюанс е ключов, защото много потребители вярват, че ако видят официален домейн, вече не може да има никаква измама.

За да се превърнат всички тези идеи в конкретни действия в рамките на средно голяма компания, е полезно да се работи с ясен контролен списък което позволява оценка на риска и приоритизиране на мерките. Въз основа на препоръките на Microsoft, CISA, Barracuda и Proofpoint, могат да се разгледат, наред с други, следните направления на работа:

  • Определете дали потокът от кодове на устройства е наистина необходим в организацията и, ако е така, в какви специфични сценарии (специални устройства, заседателни зали, наследени системи и др.).
  • Прегледайте каталога с приложения които използват OAuth и по-специално, които позволяват или изискват потока от кодове на устройства, за да го ограничат до строго необходимото.
  • Оценете текущото внедряване на многофакторна автентичност (MFA)какъв процент е устойчив на фишинг, къде все още се използват слаби методи и кои критични групи (финанси, покупки, мениджмънт, ИТ) трябва да преминат към FIDO2/пароли или еквиваленти възможно най-скоро.
  • Укрепване на политиките за условен достъп в Entra, включително риск от влизане, съвместими изисквания за устройства и блокиране на OAuth потоци, които не се считат за необходими.
  • Следете правилата за пощенските кутии, пренасочването и аномалната активност В Exchange Online конфигурирайте специфични известия за промени, които показват евентуално запазване или изтичане.
  • Проверете видимостта в Defender XDR, Defender за Office и Entra ID Protection, за да се гарантира, че се откриват модели, свързани със злоупотреба с OAuth и код на устройството.
  • Прегледайте привилегированите и високоекспозиционните акаунти, прилагайки засилен контрол (силна многостранна финансова помощ, по-строг условен достъп, допълнителен надзор).
  • Обучете ключови потребители и екипи в този специфичен модел на атака, с практически примери за подозрителни имейли, код и процеси на одобрение, и как Съобщаване за фишинг имейли в Outlook.
  • Дефиниране на наръчник за реагиране В случай на съмнение за злоупотреба с потока на кода на устройството: анулиране на сесия, анулиране на токени за опресняване, преглед на пощенската кутия, анализ на активността на графите и наблюдение на последните достъпи и как коригиране на акаунт в Microsoft.

Интегрирането на този контролен списък в одит на Microsoft 365 или специфичен преглед на сигурността помага за трансформирането на теорията в практика. осезаеми промени в потребителската конфигурация, процеси и навици.

В рамките на този разговор, пароли и FIDO/WebAuthn удостоверяване Те не са просто „допълнително удобство“ за потребителя. Те директно се справят с реалността на атаки като фишинг на код на устройство, при който злонамереният се възползва от факта, че потребителят копира, въвежда или одобрява нещо за многократна употреба в грешен контекст.

Чрез елиминиране на необходимостта от въвеждане на пароли или кодове, които могат да се използват повторно, и чрез силно свързване на удостоверяването с правилното устройство и домейн, методите са устойчиви на фишинг. Много врати се затварят. Тези атаки разчитат на заблуда, която кара човека да разреши нещо неподходящо. Те не са панацея, но бележат значителна архитектурна промяна.

CISA го заявява ясно: удостоверяването, устойчиво на фишинг, трябва да бъде референтна целТова не означава, че една компания може да активира пароли за един следобед и да забрави за тях, но означава, че стратегията ѝ за идентичност трябва да се отдалечи от модели, базирани на статични пароли, SMS, видими временни кодове или одобрения, които са твърде лесни за манипулиране.

На практика преходът обикновено е постепенен: той започва с най-критичните потребители и системиМетодите се комбинират, докато паркът от устройства се адаптира, и това е съпроводено с промени в политиките за условен достъп, управлението на приложенията и OAuth мониторинга. Едновременно с това се засилва обучението, така че потребителите да разбират, че „сигурността“ вече не е само „използване на дълга парола и активиране на двуфакторно удостоверяване“.

Контекстът, обрисуван от Microsoft, Barracuda и Proofpoint, е съвсем ясен: атакуващите ще продължат да експлоатират легитимни потоци, валидни токени и контексти на довериеФишингът с код на устройство е един от най-ясните примери за това накъде се насочва играта с компрометиране на самоличността. За организациите, които разчитат на Microsoft 365, въпросът вече не е дали имат MFA, а дали техният модел на достъп е подготвен да издържи на съвременни кампании, които експлоатират собствената логика за оторизация на платформата.

Работници, пазете се от фишинг
Свързана статия:
Служители, пазете се от фишинг: пълно ръководство за фирми и служители