- Pemancingan data kod peranti menyalahgunakan aliran Microsoft OAuth yang sah untuk mendapatkan token yang sah tanpa mencuri kata laluan.
- Teknik ini telah diindustrialisasikan melalui kit PhaaS dan digunakan oleh pelbagai kumpulan untuk BEC, pengekstrakan dan kegigihan dalam Microsoft 365.
- Mengurangkan risiko memerlukan pengehadan aliran Kod Peranti, pengukuhan Entra ID dan Exchange dan beralih ke arah MFA tahan pancingan data.
- Organisasi mesti memantau token, peraturan peti mel dan aktiviti OAuth yang anomali, serta melatih pengguna mengenai corak khusus ini.

El pancingan data menggunakan kod peranti Ini telah menjadi salah satu serangan paling membimbangkan terhadap syarikat yang bekerjasama dengan Microsoft 365 dan Entra ID. Ini bukanlah e-mel murahan biasa yang cuba mencuri kata laluan anda, tetapi teknik yang lebih halus: penyerang menyelinap masuk dengan mengeksploitasi aliran pengesahan Microsoft yang sah sepenuhnya dan memperdaya pengguna untuk membenarkan sesi mereka sendiri.
Menurut kajian terbaru Barracuda, Microsoft dan ProofpointSerangan jenis ini berkembang pada kadar yang membimbangkan, didorong oleh automasi, model pancingan data sebagai perkhidmatan (PhaaS) dan penyalahgunaan OAuth. Hasilnya serius: pengambilalihan akaun, penyusupan e-mel, kegigihan jangka panjang dan pergerakan lateral dalam organisasi—semuanya tanpa perlu mencuri kata laluan tradisional atau mencetuskan banyak amaran biasa.
Apakah pancingan data kod peranti dan mengapa ia begitu berbahaya?
Titik permulaan ialah Aliran Pengesahan Kod PerantiOAuth ialah aliran sah yang direka oleh Microsoft untuk peranti dengan keupayaan terhad: TV, pencetak, konsol permainan atau sistem yang menyusahkan untuk menaip kelayakan penuh. Proses biasa adalah mudah: peranti memaparkan kod, pengguna pergi ke URL Microsoft pada komputer atau peranti mudah alih lain, memasukkan kod dan membenarkan akses.
Masalah timbul apabila penyerang memutuskan untuk menyesuaikan mekanisme iniDaripada menyediakan laman web palsu untuk mencuri kata laluan, mereka memulakan aliran pengesahan peranti dengan Microsoft sendiri, mendapatkan kod peranti sebenar dan kemudian memperdaya mangsa untuk memasukkannya di halaman Microsoft yang sah, dengan mempercayai bahawa mereka sedang mengesahkan identiti mereka, menandatangani dokumen atau mengakses sumber penting.
Sebaik sahaja pengguna menyelesaikan proses tersebut, Microsoft akan menjana token OAuth yang sah (termasuk token penyegaran) dan menghantarnya ke peranti yang memulakan aliran… iaitu, kepada penyerang. Tidak perlu memintas kata laluan atau memecahkan MFA dalam erti kata tradisional: apa yang dicapai ialah pengguna sendiri mengesahkan sesi musuh.
Siasatan Barracuda telah mengesan lebih daripada empat minggu 7 juta percubaan serangan Berdasarkan corak ini, jelaslah bahawa kita bukan lagi bercakap tentang eksperimen sekali sahaja, tetapi teknik perindustrian, boleh diskala dan berkembang pesat terhadap persekitaran e-mel dan identiti di awan.
Lebih buruk lagi, taktik ini amat berkesan kerana Ia bergantung pada pautan yang sah Dan ia tidak memerlukan halaman log masuk palsu. E-mel pancingan data boleh mengandungi URL Microsoft yang sebenar, dan pengguna berakhir di laman web yang sahih di mana mereka memasukkan kod tersebut. Ini menyukarkan pengesanan untuk penapis e-mel dan mangsa, yang melihat domain yang dipercayai dan mengabaikan keselamatan mereka.
Perubahan model: daripada mencuri kata laluan kepada menyalahgunakan aliran kepercayaan
Selama bertahun-tahun kami telah mengaitkan pancingan data dengan imej klasik: halaman palsu + kelayakan yang dicuriDalam pancingan data kod peranti, perubahannya adalah radikal. Penyerang tidak lagi perlu menyalin laman web Microsoft atau meyakinkan anda untuk memasukkan nama pengguna dan kata laluan anda ke dalam borang klon. Apa yang mereka mahukan ialah mendapatkan anda untuk meluluskan sesi yang dimulakan oleh mereka, dengan memanfaatkan aliran pengesahan sebenar.
Microsoft telah mendokumentasikan kempen berskala besar di mana penyerang mengautomasikan penjanaan kod peranti secara dinamikIni menyegerakkan kod dengan klik mangsa untuk mengekalkan kesahannya. Dengan cara ini, apabila mangsa sampai ke halaman pengesahan Microsoft dan memasukkan kod tersebut, token yang berkaitan masih sah dan penyerang boleh menebusnya serta-merta.
Sebaik sahaja masuk, pelaku jahat itu menggunakan Microsoft Graph untuk melakukan pengiktirafan terhadap organisasiIni termasuk menyemak peti mel, mengakses fail dalam OneDrive atau SharePoint, dan yang paling penting, mewujudkan peraturan berniat jahat dalam Exchange Online untuk menghantar, menyembunyikan atau menapis mesej. Peraturan peti masuk ini merupakan mekanisme kegigihan biasa dalam serangan pencerobohan e-mel perniagaan (BEC).
CISA telah lama memberi amaran bahawa tidak semua MFA adalah sama dan kaedah tradisional boleh terdedah kepada kempen pancingan data modenkeletihan atau penipuan. Itulah sebabnya ia berkeras untuk mempromosikan pengesahan tahan pancingan data, berdasarkan piawaian seperti FIDO/WebAuthn dan kunci laluan, yang secara drastik mengurangkan skop penyalahgunaan kelayakan yang boleh digunakan semula atau kelulusan palsu.
Proofpoint, bagi pihaknya, menekankan bahawa trend ini mewakili peristiwa penting dalam evolusi pancingan dataTumpuan beralih daripada kecurian kata laluan langsung kepada penyalahgunaan aliran OAuth dan proses pengesahan yang dipercayai, sama seperti syarikat-syarikat sedang menuju ke arah MFA yang lebih mantap. Semua petunjuk menunjukkan bahawa penyalahgunaan aliran OAuth dan kod peranti akan terus berkembang selari dengan peralihan ini.
Dalam senario tipikal yang digambarkan oleh Microsoft dan vendor lain, aliran serangan mengikuti satu siri langkah yang jelas dan sebahagian besarnya automatik. Bahayanya terletak pada hakikat bahawa Setiap fasa bergantung pada elemen yang nampaknya sahIni menyebabkan ramai pengguna dan sistem leka.
1. Pemilihan dan pemprofilan sasaran. Penyerang tidak menyerang sewenang-wenangnya. Mereka biasanya mengenal pasti akaun yang berpotensi memberi impak operasi atau kewangan: kewangan, pembelian, pengurusan, pentadbiran sistem, dsb. Sebelum melancarkan kempen, mereka mengesahkan akaun yang wujud dan mengumpulkan maklumat untuk menyesuaikan daya tarikan (invois, dokumen undang-undang, pemberitahuan dalaman, dsb.).
2. Menghantar umpan pancingan data. Titik hubungan pertama biasanya e-mel dengan butang, pautan teks atau pun kod QR bersepadu dalam isi kandungan atau dalam PDF yang dilampirkan. Dalam sesetengah kes, penyerang memanfaatkan AI generatif untuk mencipta mesej yang sangat halus, dengan penulisan yang baik dan topik yang disesuaikan dengan konteks mangsa (dokumen kongsi, semakan kontrak, tandatangan yang belum selesai, pemberitahuan Microsoft, dll.).
3. Pengalihan dan halaman peralihan. Apabila mangsa mengklik, mereka tidak selalunya berakhir terus di halaman palsu. Adalah perkara biasa bagi trafik untuk melalui perkhidmatan awan yang sah, domain dengan reputasi yang boleh diterima atau infrastruktur sementara. kaburkan laluanMatlamatnya adalah untuk mencapai tahap di mana aliran Pengesahan Kod Peranti diaktifkan tanpa menimbulkan terlalu banyak syak wasangka.
4. Penjanaan kod peranti. Pada ketika itu, infrastruktur penyerang meminta daripada Microsoft kod peranti masa nyataTidak seperti menghantar kod yang dijana terlebih dahulu (yang mungkin tamat tempoh sebelum pengguna menggunakannya), penjanaan dinamik yang disegerakkan dengan klik pengguna memaksimumkan tetingkap kesahan kod dan meningkatkan kadar kejayaan.
5. Mempersembahkan kod sebagai OTP. Pengguna melihat kod pada halaman pendaratan perantaraan, dalam e-mel kedua atau terbenam dalam dokumen, disertakan dengan arahan seperti "Masukkan kod ini sebagai kata laluan sekali guna untuk mengesahkan akaun anda." Oleh itu, kod peranti disamarkan sebagai OTP yang Sah, dan mangsa dihalakan ke URL pengesahan rasmi Microsoft.
6. Pengenalan kod pada halaman Microsoft yang sebenar. Inilah helah psikologi utama: domain dan halaman adalah nyata, ia milik Microsoft, jadi persepsi keselamatan Ia berada pada tahap maksimumnya. Jika pengguna telah log masuk atau melengkapkan proses dengan MFA biasa mereka, mereka secara tidak sengaja mengesahkan sesi yang dibuka oleh penyerang di pihak mereka. Mereka tidak menaip kata laluan mereka di tempat yang luar biasa, tetapi mereka masih ditipu.
7. Pengeluaran dan kegigihan token. Setelah kebenaran selesai, Microsoft mengeluarkan token OAuth yang sepadan (token akses dan token segar semula). Penyerang menerima token ini dalam infrastruktur mereka dan mula menggunakannya untuk akses e-mel, fail dan sumber lainTerima kasih kepada token penyegaran, anda boleh memperbaharui sesi anda walaupun kata laluan akaun anda berubah, mencapai akses yang berkekalan tanpa menimbulkan syak wasangka serta-merta.
Dalam insiden yang dianalisis, diperhatikan bahawa penyerang melakukan peninjauan dengan Microsoft Graph, merujuk kalendar, memperoleh senarai kenalan dan mencipta peraturan peti mel berniat jahat untuk menyembunyikan e-mel tertentu, menghantarnya secara luaran atau memadam mesej amaran. Semua ini sangat sesuai dengan senario BEC, penipuan kewangan dan pengintipan korporat.
Salah satu sebab mengapa pancingan data menggunakan kod peranti semakin meningkat adalah perindustrian dalam model pancingan data-sebagai-perkhidmatan (PhaaS)Anda tidak lagi perlu menjadi pakar teknikal untuk menyediakan kempen yang canggih: terdapat kit, perkhidmatan dan alatan yang mengautomasikan hampir keseluruhan proses.
Barracuda menyebut platform seperti kit tersebut Token JahatDireka untuk mengeksploitasi aliran OAuth dan memudahkan pemerolehan token akses yang sah, kit ini biasanya merangkumi penjanaan kod automatik, templat e-mel, pengurusan infrastruktur dan papan pemuka untuk memantau mangsa yang terjejas.
Proofpoint, bagi pihaknya, telah memerhatikan penggunaan alat seperti SquarePhish2 dan Graphishserta aplikasi berniat jahat untuk dijual di forum penggodaman yang membolehkan pengembangan dan automasi kempen pancingan data menggunakan kod peranti. Penyelesaian ini dapat mengurangkan halangan teknikal untuk kemasukan dengan ketara: pelaku yang mempunyai sedikit pengalaman boleh melancarkan operasi yang sangat berkesan hanya dengan beberapa klik.
Berkenaan kumpulan yang terlibat, kempen yang dijalankan oleh TA2723 dan oleh kumpulan pro-Rusia UNK_AcademicFlare, antara pelakon lain. Tambahan pula, Proofpoint menyatakan bahawa teknik ini sebelum ini digunakan dalam pasukan merah dan serangan yang disasarkan, tetapi sejak kebelakangan ini telah berkembang kepada operasi yang lebih luas dan lebih sistematik.
Mesej asas daripada vendor keselamatan adalah jelas: pancingan data kod peranti Ia bukan lagi sesuatu yang jarang berlakuIa merupakan sebahagian daripada kotak peralatan standard bagi banyak kumpulan, termasuk mereka yang mempunyai motivasi ekonomi dan geopolitik, dan akan terus berkembang apabila pengesahan tahan pancingan data tradisional menjadi lebih meluas.
Bagi organisasi yang operasi hariannya dibina di atas Microsoft 365, Entra ID, Exchange Online, Teams, OneDrive dan aplikasi SaaS bersekutu yang lain, serangan jenis ini bukan sekadar masalah teknikal: Ia secara langsung memberi kesan kepada jantung yang sedang beroperasi. syarikat. Satu kompromi yang berjaya boleh mengakibatkan kecurian maklumat sensitif, penipuan kewangan dan kerosakan reputasi.
Apabila penyerang memperoleh token yang sah melalui pancingan data kod peranti, mereka akan terus beroperasi dengan akses yang nampaknya sahDari perspektif banyak sistem, tiada apa yang "pelik": pengguna yang disahkan, dengan kelayakan yang sah dan MFA yang berjaya, menyemak e-mel mereka, menyemak dokumen atau mengakses aplikasi korporat. Garis pemisah yang memisahkan penggunaan biasa daripada penggunaan berniat jahat menjadi lebih nipis.
Antara kesan yang paling biasa ialah akses besar-besaran ke peti mel, penyusupan e-mel dan lampiran sensitifKecurian dokumen dalam SharePoint/OneDrive, pengenalpastian mereka yang bertanggungjawab untuk pembayaran dan kebenaran, dan dari situ, penyediaan penipuan BEC yang sangat boleh dipercayai berdasarkan utas e-mel sebenar.
Tambahan pula, kegigihan yang dicapai melalui token penyegaran dan peraturan peti mel membolehkan penyerang kekal dalam persekitaran Untuk tempoh yang panjang, walaupun syarikat bertindak balas dengan menukar kata laluan, kerentanan itu berterusan. Tanpa semakan menyeluruh terhadap sesi, token dan peraturan pertukaran, mudah bagi penceroboh untuk mengekalkan titik masuk.
Semua ini menambah konteks di mana identiti merupakan medan pertempuran utama. Akses model berdasarkan Kelayakan boleh guna semula dan MFA yang lemah Strategi-strategi ini semakin tidak serasi dengan kempen serangan yang tertumpu pada penyalahgunaan aliran, token dan persetujuan yang sah. Inilah sebabnya CISA dan organisasi lain berusaha keras untuk seni bina identiti yang lebih matang dan kaedah pengesahan yang tahan pancingan data.
Satu lagi masalah ialah hanya sedikit organisasi yang akan melihat amaran yang secara literalnya mengatakan “pancingan data kod peranti dikesan.” Apa yang biasanya muncul ialah satu set gejala yang berselerak yang, jika dilihat secara berasingan, mungkin kelihatan seperti hingar-bingar, tetapi bersama-sama ia melukiskan gambaran komitmen identiti.
Antara tanda yang membimbangkan ialah akses atipikal dalam log OAuth atau pengesahan di luar corak biasa organisasi; aktiviti anomali dalam Exchange Online, seperti penciptaan atau pengubahsuaian peraturan peti masuk yang mencurigakan; penggunaan token daripada lokasi, julat IP atau infrastruktur yang luar biasa; pengguna yang mendakwa telah "mengesahkan identiti mereka" atau memasukkan kod ke dalam Microsoft tanpa mengingati sebabnya; atau e-mel yang dimajukan, disembunyikan atau hilang walaupun akses tersebut kelihatan sah.
Tambahan pula, adalah penting untuk menjelaskan sesuatu dengan sangat jelas: Mempunyai MFA bukanlah jaminan mutlakCISA menegaskan bahawa beberapa langkah keselamatan tradisional masih terdedah kepada penipuan, pintasan atau serangan keletihan. Pemancingan data kod peranti tidak "memecahkan" MFA, tetapi ia memintasnya: ia memperdaya pengguna untuk menggunakannya dalam konteks yang salah, mengesahkan sesi penyerang.
Ia juga tidak mencukupi untuk bergantung pada "antivirus yang baik", hanya menyemak kata laluan atau berasa yakin kerana pengguna berakhir di halaman Microsoft. Nilai serangan ini terletak tepat pada mengeksploitasi aliran yang sahOleh itu, banyak langkah keselamatan tradisional gagal mengesannya sendiri. Menggunakan Microsoft 365 bukanlah masalahnya, tetapi ia juga bukan penyelesaiannya secara automatik.
Dalam erti kata itu, jika sesebuah organisasi ingin mengambil risiko ini dengan serius, ia mesti melihatnya dari perspektif identiti dan keselamatan OAuthbukan sahaja daripada lapisan anti-pancingan data e-mel. Pendekatan ini mesti merangkumi aliran pengesahan, token, persetujuan, pemantauan aplikasi dan tingkah laku pengguna.
Mengurangkan serangan jenis ini memerlukan gabungan perubahan seni bina, pelarasan konfigurasi dan kempen kesedaran yang sangat spesifik. Kempen generik "jangan klik pada pautan yang mencurigakan" tidak mencukupi. Ia memerlukan... untuk menangani masalah tersebut dalam beberapa aspek dan dengan kriteria keutamaan yang jelas.
Pertama sekali, adalah dinasihatkan utamakan kaedah pengesahan tahan pancingan dataCISA mengesyorkan berhijrah ke FIDO/WebAuthn dan kunci laluan apabila boleh. Walaupun kaedah ini tidak menghapuskan risiko penyalahgunaan aliran OAuth dengan sendirinya, ia mengurangkan pergantungan pada kata laluan dan SMS dan kod sementara yang boleh dilihat atau kelulusan yang terlalu mudah untuk dimanipulasi.
Kedua, adalah penting untuk menyemak semula penggunaan aliran Kod PerantiBanyak syarikat tidak perlu mendayakan aliran kerja ini secara menyeluruh. Pendekatan yang bijak adalah untuk mengenal pasti aplikasi dan kumpulan pengguna yang benar-benar memerlukannya, mengehadkannya kepada kes tersebut, dan, jika boleh, menyekatnya sepenuhnya jika ia tidak menambah nilai. Proofpoint mengetengahkan ini sebagai langkah yang paling berkesan: melumpuhkan aliran kerja kod peranti apabila ia tidak benar-benar diperlukan.
Ia juga penting untuk memperkukuhkan keupayaan Masukkan ID dan Akses BersyaratMicrosoft mengesyorkan dasar log masuk berasaskan risiko, respons automatik terhadap percubaan akses yang tidak normal, pembatalan sesi yang mencurigakan dan mewajibkan peranti yang mematuhi atau berdaftar untuk aliran tertentu, termasuk OAuth. Ini sejajar dengan strategi IAM dan postur awan yang lebih luas yang tertumpu pada mengurangkan jangkauan token yang terjejas.
Satu lagi bahagian penting ialah menambah baik pemantauan Exchange Online dan Microsoft GraphMemandangkan banyak kempen menyasarkan e-mel sebagai objektif utama mereka, adalah wajar untuk memantau dengan teliti penciptaan peraturan peti masuk, pemajuan luaran yang tidak dijangka, perubahan peti mel senyap dan akses data yang luar biasa daripada Graph. Defender XDR, Defender untuk Office 365 dan Entra ID Protection boleh memberikan isyarat berharga jika dikonfigurasikan dan dipantau secara aktif; lihat kami panduan komprehensif untuk penyelidikan dan analisis ancaman.
Akhir sekali, peningkatan kesedaran harus tertumpu pada mesej yang sangat spesifik:Jangan masukkan kod Microsoft atau sahkan sesi yang datang daripada pautan atau dokumen yang tidak disahkan, walaupun halaman pendaratan adalah daripada Microsoft dan kelihatan sah sepenuhnya.” Nuansa ini penting, kerana ramai pengguna percaya bahawa jika mereka melihat domain rasmi, tidak mungkin lagi ada sebarang penipuan.
Untuk menterjemahkan semua idea ini kepada tindakan konkrit dalam syarikat bersaiz sederhana, adalah berguna untuk bekerjasama dengan senarai semak yang jelas yang membolehkan penilaian risiko dan penentuan keutamaan langkah-langkah. Berdasarkan cadangan daripada Microsoft, CISA, Barracuda dan Proofpoint, bidang kerja berikut, antara lain, boleh dipertimbangkan:
- Kenal pasti sama ada aliran Kod Peranti benar-benar diperlukan dalam organisasi dan, jika ya, dalam senario khusus yang manakah (peranti khas, bilik mesyuarat, sistem legasi, dsb.).
- Semak katalog aplikasi yang menggunakan OAuth dan, khususnya, yang membenarkan atau memerlukan aliran kod peranti, untuk mengehadkannya kepada apa yang benar-benar diperlukan.
- Nilaikan pelaksanaan MFA semasa: berapa peratuskah yang tahan terhadap pancingan data, di mana kaedah lemah masih digunakan, dan kumpulan kritikal yang mana (kewangan, pembelian, pengurusan, IT) perlu beralih kepada FIDO2/kunci laluan atau yang setara secepat mungkin.
- Memperkukuhkan dasar akses bersyarat di Entra, termasuk risiko daftar masuk, keperluan peranti yang mematuhi dan penyekatan aliran OAuth yang dianggap tidak perlu.
- Pantau peraturan peti mel, penghantaran dan aktiviti anomali Dalam Exchange Online, konfigurasikan isyarat khusus untuk perubahan yang menunjukkan kemungkinan kegigihan atau penyusupan keluar.
- Semak keterlihatan dalam Defender XDR, Defender for Office dan Perlindungan ID Entra bagi memastikan corak yang berkaitan dengan OAuth dan penyalahgunaan kod peranti dikesan.
- Semak akaun istimewa dan pendedahan tinggi, menggunakan kawalan yang diperkukuh (MFA yang kuat, akses bersyarat yang lebih ketat, penyeliaan tambahan).
- Melatih pengguna dan pasukan utama dalam corak serangan khusus ini, dengan contoh praktikal e-mel, kod dan aliran kelulusan yang mencurigakan, dan bagaimana Laporkan e-mel pancingan data dalam Outlook.
- Takrifkan buku panduan respons Sekiranya disyaki penyalahgunaan aliran kod peranti: pembatalan sesi, pembatalan token penyegaran, semakan peti mel, analisis aktiviti Graf dan pemantauan akses terkini dan caranya betulkan akaun Microsoft.
Mengintegrasikan senarai semak ini ke dalam audit Microsoft 365 atau semakan keselamatan tertentu membantu mengubah teori menjadi amalan. perubahan ketara dalam konfigurasi, proses dan tabiat pengguna.
Dalam perbualan ini, para kunci laluan dan pengesahan FIDO/WebAuthn Ia bukan sekadar "kemudahan tambahan" untuk pengguna. Ia secara langsung menangani realiti serangan seperti pancingan data kod peranti, di mana musuh mengeksploitasi fakta bahawa pengguna menyalin, menaip atau meluluskan sesuatu yang boleh digunakan semula dalam konteks yang salah.
Dengan menghapuskan keperluan untuk memasukkan kata laluan atau kod yang boleh digunakan semula, dan dengan menghubungkan pengesahan dengan kuat kepada peranti dan domain yang betul, kaedah tahan pancingan data Banyak pintu sedang tertutup. Serangan-serangan ini bergantung pada penipuan orang tersebut untuk membenarkan sesuatu yang tidak sesuai. Ia bukanlah penyelesaian yang tepat, tetapi ia menandakan perubahan seni bina yang ketara.
CISA menyatakannya dengan jelas: pengesahan tahan pancingan data mestilah sasaran rujukanItu tidak bermakna sesebuah syarikat boleh mengaktifkan kunci laluan pada waktu petang dan melupakannya, tetapi ini bermakna strategi identitinya perlu beralih daripada model berdasarkan kata laluan statik, SMS, kod sementara yang boleh dilihat atau kelulusan yang terlalu mudah dimanipulasi.
Dalam praktiknya, peralihan biasanya beransur-ansur: ia bermula dengan pengguna dan sistem yang paling kritikalKaedah sedang digabungkan sementara armada peranti sedang disesuaikan, dan ini disertai dengan perubahan pada dasar akses bersyarat, tadbir urus aplikasi dan pemantauan OAuth. Pada masa yang sama, latihan sedang diperkukuh supaya pengguna memahami bahawa "keselamatan" bukan lagi sekadar "menggunakan kata laluan yang panjang dan mendayakan pengesahan dua faktor."
Konteks yang dilukiskan oleh Microsoft, Barracuda dan Proofpoint agak jelas: penyerang akan terus mengeksploitasi aliran yang sah, token yang sah dan konteks kepercayaanPemancingan data kod peranti merupakan salah satu contoh paling jelas tentang hala tuju permainan pencerobohan identiti. Bagi organisasi yang bergantung pada Microsoft 365, persoalannya bukan lagi sama ada mereka mempunyai MFA, tetapi sama ada model akses mereka bersedia untuk menahan kempen moden yang mengeksploitasi logik kebenaran platform itu sendiri.