- Фишинг с использованием кода устройства злоупотребляет легитимным потоком аутентификации Microsoft OAuth для получения действительных токенов без кражи паролей.
- Данная технология получила промышленное применение благодаря наборам PhaaS и используется несколькими группами для BEC-шифрования, эксфильтрации и обеспечения постоянного хранения данных в Microsoft 365.
- Для снижения риска необходимо ограничить поток кода устройства, усилить механизмы Entra ID и Exchange, а также перейти к многофакторной аутентификации, устойчивой к фишингу.
- Организациям необходимо отслеживать токены, правила почтовых ящиков и аномальную активность OAuth, а также обучать пользователей особенностям этой конкретной модели поведения.

El фишинг с использованием кодов устройств Это стало одной из самых тревожных атак на компании, работающие с Microsoft 365 и Entra ID. Это не типичное дешевое электронное письмо с попыткой украсть ваш пароль, а гораздо более изощренная техника: злоумышленник проникает в систему, используя совершенно легитимный процесс аутентификации Microsoft, и обманом заставляет пользователя авторизовать свою собственную сессию.
Согласно последним исследованиям Barracuda, Microsoft и ProofpointЭтот тип атак растёт с пугающей скоростью, чему способствуют автоматизация, модели фишинга как услуги (PhaaS) и злоупотребление OAuth. Результат серьёзный: захват учётных записей, утечка электронной почты, длительное сохранение активности и перемещение внутри организации — и всё это без необходимости кражи традиционных паролей или запуска многих обычных систем оповещения.
Что такое фишинг с использованием кода устройства и почему он так опасен?
Отправной точкой является Процесс аутентификации по коду устройстваOAuth — это совершенно легитимный процесс, разработанный Microsoft для устройств с ограниченными возможностями: телевизоров, принтеров, игровых консолей или систем, где ввод полных учетных данных неудобен. Типичный процесс прост: устройство отображает код, пользователь переходит по URL-адресу Microsoft на другом компьютере или мобильном устройстве, вводит код и авторизует доступ.
Проблема возникает, когда нападающие принимают решение присвоить этот механизмВместо того чтобы создавать поддельный веб-сайт для кражи паролей, они сами инициируют процесс аутентификации устройства в Microsoft, получают настоящий код устройства, а затем обманом заставляют жертву ввести его на легитимной странице Microsoft, полагая, что она подтверждает свою личность, подписывает документ или получает доступ к важному ресурсу.
Как только пользователь завершит процесс, Microsoft сгенерирует файл. действительные токены OAuth (включая токен обновления) и передает их на устройство, инициировавшее поток… то есть, злоумышленнику. Нет необходимости перехватывать пароли или взламывать многофакторную аутентификацию в традиционном смысле: они позволяют пользователю самостоятельно подтвердить сессию злоумышленника.
В ходе расследования, проведенного компанией Barracuda, было обнаружено, что за последние четыре недели... 7 миллиона попыток атак Исходя из этой закономерности, становится ясно, что речь идёт уже не об одноразовом эксперименте, а о промышленно разработанной, масштабируемой и быстро развивающейся технологии защиты электронной почты и идентификационных данных в облачной среде.
Ситуация усугубляется тем, что эта тактика особенно эффективна, потому что Оно основано на легитимных ссылках. И для этого не требуются поддельные страницы входа. Фишинговое письмо может содержать реальный URL-адрес Microsoft, и пользователь попадает на подлинный веб-сайт, где вводит код. Это затрудняет обнаружение как для почтовых фильтров, так и для жертвы, которая видит доверенный домен и теряет бдительность.
Изменение модели: от кражи паролей к злоупотреблению потоками доверия.
Уже много лет фишинг ассоциируется у нас с классическим изображением: поддельная страница + украденные учетные данныеВ фишинге с использованием кода устройства произошли радикальные изменения. Злоумышленнику больше не нужно копировать веб-сайт Microsoft или убеждать вас ввести имя пользователя и пароль в клонированную форму. Его цель — получить от вас подтверждение сеанса, инициированного им, используя реальный процесс аутентификации.
Компания Microsoft задокументировала масштабные кампании, в ходе которых злоумышленники автоматизировали динамическая генерация кодов устройствЭто синхронизирует код с действиями жертвы, чтобы обеспечить его действительность. Таким образом, когда жертва попадает на страницу подтверждения Microsoft и вводит код, связанный с ним токен остается действительным, и злоумышленник может мгновенно его активировать.
Проникнув внутрь, злоумышленники использовали Microsoft Graph для выполнения следующих действий. признание организацииЭто включает в себя проверку почтовых ящиков, доступ к файлам в OneDrive или SharePoint и, что очень важно, создание вредоносных правил в Exchange Online для пересылки, скрытия или фильтрации сообщений. Эти правила для входящих сообщений являются типичным механизмом обеспечения устойчивости в атаках с использованием компрометации корпоративной электронной почты (BEC).
CISA давно предупреждает, что не все многофакторные аутентификации одинаковы и что традиционные методы могут быть уязвимы для современные фишинговые кампанииусталость или обман. Именно поэтому компания настаивает на продвижении устойчивой к фишингу аутентификации, основанной на таких стандартах, как FIDO/WebAuthn и passkeys, которые значительно сокращают возможности злоупотребления многократно используемыми учетными данными или мошеннических подтверждений.
Компания Proofpoint, со своей стороны, подчеркивает, что эта тенденция представляет собой Важный этап в эволюции фишингаВ центре внимания оказывается переход от прямой кражи паролей к злоупотреблению потоками OAuth и процессами доверенной аутентификации, в то время как компании переходят к более надежным многофакторным аутентификациям. Все указывает на то, что злоупотребления OAuth и потоками кода устройств будут продолжать расти параллельно с этим переходом.
В типичном сценарии, описанном Microsoft и другими поставщиками, атака представляет собой серию четко определенных и в значительной степени автоматизированных шагов. Опасность заключается в том, что Каждый этап опирается на, казалось бы, законные элементы.Это приводит к тому, что многие пользователи и системы теряют бдительность.
1. Выбор и профилирование целей. Злоумышленник не действует беспорядочно. Обычно он выявляет учетные записи, потенциально имеющие отношение к операционной или финансовой деятельности: финансы, закупки, управление, системное администрирование и т. д. Перед началом кампании он проверяет, какие учетные записи существуют, и собирает информацию для создания привлекательной приманки (счета-фактуры, юридические документы, внутренние уведомления и т. д.).
2. Отправка фишинговой приманки. Первым контактом обычно является электронное письмо с кнопкой, текстовой ссылкой или даже встроенный QR-код в тексте сообщения или во вложенном PDF-файле. В некоторых случаях злоумышленники используют генеративный ИИ для создания высококачественных сообщений с хорошим стилем изложения и темами, адаптированными к контексту жертвы (общий документ, проверка контракта, ожидающая подпись, уведомление Microsoft и т. д.).
3. Перенаправления и переходные страницы. Когда жертва переходит по ссылке, она не всегда попадает непосредственно на поддельную страницу. Чаще всего трафик проходит через легитимные облачные сервисы, домены с приемлемой репутацией или временную инфраструктуру. размыть следЦель состоит в том, чтобы достичь точки, когда процесс аутентификации по коду устройства активируется без возникновения слишком больших подозрений.
4. Генерация кода устройства. В этот момент инфраструктура злоумышленника запрашивает у Microsoft код устройства реального времениВ отличие от отправки предварительно сгенерированного кода (который может истечь до того, как пользователь его использует), динамическая генерация, синхронизированная с кликом пользователя, максимально увеличивает срок действия кода и повышает вероятность его успешного использования.
5. Представление кода в виде одноразового пароля (OTP). Пользователь видит код на промежуточной целевой странице, во втором электронном письме или даже встроенным в документ, сопровождаемый инструкциями типа «Введите этот код в качестве одноразового пароля для подтверждения вашей учетной записи». Таким образом, код устройства маскируется под Законная OTPи жертву перенаправляют на официальный URL-адрес проверки Microsoft.
6. Введение кода на самой странице Microsoft. Вот ключевой психологический трюк: домен и страница реальны, они принадлежат Microsoft, поэтому... восприятие безопасности Это уже на пределе возможностей. Если пользователь уже авторизован или завершает процесс с помощью своей обычной многофакторной аутентификации, он неосознанно подтверждает сессию, открытую злоумышленником на его стороне. Он не вводит свой пароль в необычных местах, но его все равно обманули.
7. Выпуск и сохранение токенов. После завершения авторизации Microsoft выдает соответствующие токены OAuth (токен доступа и токен обновления). Злоумышленник получает эти токены в своей инфраструктуре и начинает использовать их для... доступ к электронной почте, файлам и другим ресурсамБлагодаря токену обновления вы можете продлить сессию, даже если пароль вашей учетной записи изменится, обеспечивая длительный доступ без возникновения подозрений.
В проанализированных инцидентах было установлено, что злоумышленники проводили разведку с помощью Microsoft Graph, сверялись с календарями, получали список контактов и создавали правила вредоносных почтовых ящиков Скрывать определенные электронные письма, пересылать их вовне или удалять предупреждающие сообщения. Все это идеально вписывается в сценарии BEC (Business Email Compromise), финансового мошенничества и корпоративного шпионажа.
Одна из причин стремительного роста фишинга с использованием кодов устройств заключается в том, что... индустриализация в рамках модели «фишинг как услуга» (PhaaS)Для запуска сложной рекламной кампании больше не нужно быть техническим экспертом: существуют комплекты, сервисы и инструменты, которые автоматизируют практически весь процесс.
Компания Barracuda упоминает такие платформы, как этот комплект. Злые жетоныЭти комплекты, разработанные для использования уязвимостей OAuth и упрощения получения действительных токенов доступа, обычно включают автоматическую генерацию кода, шаблоны электронных писем, управление инфраструктурой и панели мониторинга для отслеживания скомпрометированных жертв.
Компания Proofpoint, со своей стороны, отметила использование таких инструментов, как... SquarePhish2 и Graphishа также вредоносные приложения, продающиеся на хакерских форумах, которые позволяют расширять и автоматизировать фишинговые кампании с использованием кодов устройств. Эти решения значительно снижают технические барьеры для входа: злоумышленники с небольшим опытом могут запускать высокоэффективные операции всего за пару кликов.
Что касается участвующих групп, то кампании проводились... TA2723 а также пророссийской группой UNK_AcademicFlare и другими участниками. Кроме того, Proofpoint отмечает, что эта техника ранее использовалась в тестировании на проникновение и целенаправленных атаках, но в последнее время распространилась на более масштабные и систематические операции.
Основной посыл от поставщиков решений в области безопасности ясен: фишинг кода устройства. Это уже не редкость.Это часть стандартного инструментария многих групп, в том числе и тех, кто преследует экономические и геополитические цели, и он будет продолжать развиваться по мере распространения традиционных методов аутентификации, устойчивых к фишингу.
Для организаций, чья повседневная деятельность основана на Microsoft 365, Entra ID, Exchange Online, Teams, OneDrive и других федеративных SaaS-приложениях, подобная атака представляет собой не просто техническую проблему: Это напрямую влияет на работающее сердце. компании. Один-единственный успешный взлом может привести к краже конфиденциальной информации, финансовому мошенничеству и нанесению ущерба репутации.
Получив действительные токены путем фишинга кода устройства, злоумышленник приступает к действиям с использованием... очевидно законный доступС точки зрения многих систем, нет ничего «странного»: авторизованный пользователь с действительными учетными данными и успешно прошедшей многофакторной аутентификацией проверяет свою электронную почту, просматривает документы или получает доступ к корпоративным приложениям. Граница между обычным использованием и злонамеренным использованием становится гораздо тоньше.
К числу наиболее распространенных последствий относятся массовый доступ к почтовым ящикам, извлечение конфиденциальной информации из электронных писем и вложений.Кража документов в SharePoint/OneDrive, идентификация лиц, ответственных за платежи и авторизации, и на основе этого подготовка весьма убедительных мошеннических схем BEC, основанных на реальных переписках по электронной почте.
Кроме того, обеспечение устойчивости, достигаемое за счет токенов обновления и правил почтового ящика, позволяет злоумышленнику... оставаться в пределах окружающей среды Даже если компания реагирует на это изменением паролей, уязвимость сохраняется в течение длительного времени. Без тщательного анализа сессий, токенов и правил обмена злоумышленнику легко поддерживать точку входа.
Всё это создаёт ситуацию, в которой идентичность становится главным полем битвы. Доступ к моделям, основанным на Повторно используемые учетные данные и слабая многофакторная аутентификация Эти стратегии все чаще оказываются несовместимыми с кампаниями атак, направленными на злоупотребление законными потоками данных, токенами и согласием. Именно поэтому CISA и другие организации так активно настаивают на создании более совершенных архитектур идентификации и методов аутентификации, устойчивых к фишингу.
Дополнительная проблема заключается в том, что лишь немногие организации увидят оповещение, которое буквально гласит: «Обнаружена фишинговая атака с использованием кода устройства». Обычно появляется набор сообщений. рассеянные симптомы Эти факторы, рассматриваемые по отдельности, могут показаться просто шумом, но вместе они создают картину приверженности своей идентичности.
К числу тревожных признаков относятся нетипичные обращения в журналах OAuth или аутентификации, выходящие за рамки обычных процедур организации; аномальная активность в Exchange Onlineнапример, создание или подозрительное изменение правил для входящих сообщений; использование токенов из необычных мест, диапазонов IP-адресов или инфраструктур; пользователи, которые утверждают, что «подтвердили свою личность» или ввели код в Microsoft, не совсем помнят, зачем; или электронные письма, которые пересылаются, скрываются или исчезают, даже если доступ кажется законным.
Кроме того, важно четко обозначить один момент: Наличие степени магистра изящных искусств не является абсолютной гарантией.CISA настаивает на том, что некоторые традиционные меры безопасности остаются уязвимыми для обмана, перехвата или атак, основанных на усталости пользователя. Фишинг с использованием кода устройства не «взламывает» многофакторную аутентификацию, но обходит её: он обманом заставляет пользователя применить её в неправильном контексте, легитимизируя сессию злоумышленника.
Недостаточно полагаться только на "хороший антивирус", проверять пароли или успокаиваться, попадая на страницу Microsoft. Ценность этой атаки заключается именно в использовании легитимных потоков данных.Поэтому многие традиционные меры безопасности не справляются с задачей обнаружения. Использование Microsoft 365 само по себе не является проблемой, но и не является автоматическим решением.
В этом смысле, если организация хочет серьезно отнестись к этому риску, она должна рассмотреть его с точки зрения безопасность идентификации и OAuthРечь идёт не только о защите от фишинга по электронной почте. Подход должен охватывать потоки аутентификации, токены, согласие, мониторинг приложений и поведение пользователей.
Для противодействия подобным атакам требуется сочетание архитектурных изменений, корректировки конфигурации и целенаправленных информационных кампаний. Одной лишь общей кампании типа «не переходите по подозрительным ссылкам» недостаточно. Необходимо... решить проблему на нескольких фронтах. и с четкими критериями приоритета.
В первую очередь следует отдавайте приоритет методам аутентификации, устойчивым к фишингу.CISA рекомендует по возможности переходить на FIDO/WebAuthn и пароли. Хотя эти методы сами по себе не исключают риск злоупотребления потоком OAuth, они снижают зависимость от паролей и SMS и временные коды видимые подтверждения или подтверждения, которыми слишком легко манипулировать.
Во-вторых, крайне важно провести проверку использование потока кода устройстваМногим компаниям нет необходимости включать этот рабочий процесс повсеместно. Разумный подход заключается в том, чтобы определить, каким приложениям и группам пользователей он действительно необходим, ограничить его использование этими случаями и, если возможно, полностью заблокировать там, где он не приносит пользы. Компания Proofpoint выделяет это как наиболее эффективную меру: отключение рабочего процесса с кодом устройства, когда он не является строго необходимым.
Также крайне важно укреплять потенциал Введите идентификатор и условный доступ.Microsoft рекомендует использовать политики входа в систему, основанные на оценке рисков, автоматически реагировать на аномальные попытки доступа, аннулировать подозрительные сессии и требовать наличия соответствующих или зарегистрированных устройств для определенных процессов, включая OAuth. Это соответствует более широкой стратегии управления идентификацией и доступом (IAM) и обеспечения безопасности облачных сервисов, направленной на снижение влияния скомпрометированного токена.
Ещё одним важным аспектом является улучшение мониторинг Exchange Online и Microsoft GraphПоскольку многие кампании в качестве основной цели нацелены на электронную почту, имеет смысл тщательно отслеживать создание правил для входящих сообщений, неожиданные пересылки извне, скрытые изменения в почтовом ящике и необычный доступ к данным из Graph. Defender XDR, Defender for Office 365 и Entra ID Protection могут предоставлять ценные сигналы, если их активно настроить и отслеживать; см. наш исчерпывающее руководство по исследованию и анализу угроз.
Наконец, в рамках повышения осведомленности следует сосредоточиться на очень конкретном сообщении:Не вводите коды Microsoft и не подтверждайте сессии. «Это происходит из-за непроверенных ссылок или документов, даже если целевая страница принадлежит Microsoft и выглядит совершенно легитимной». Этот нюанс имеет ключевое значение, поскольку многие пользователи считают, что если они видят официальный домен, то обмана быть не может.
Для воплощения всех этих идей в конкретные действия в рамках компании среднего размера полезно сотрудничать с четкий контрольный список Это позволяет проводить оценку рисков и определять приоритетность мер. На основе рекомендаций Microsoft, CISA, Barracuda и Proofpoint, среди прочих направлений работы можно рассмотреть следующие:
- Определите, действительно ли необходим поток кода устройства. в организации и, если да, то в каких конкретных сценариях (специальные устройства, переговорные комнаты, устаревшие системы и т. д.).
- Ознакомьтесь с каталогом приложений. которые используют OAuth и, в частности, которые допускают или требуют передачи кодов устройств, чтобы ограничить ее только тем, что строго необходимо.
- Оцените текущее внедрение многофакторной аутентификации.Какой процент сайтов устойчив к фишингу, где все еще используются слабые методы, и каким критически важным группам (финансы, закупки, менеджмент, ИТ) необходимо как можно скорее перейти на FIDO2/пароли или аналогичные технологии.
- Укрепить политику условного доступа в Entra.включая риски входа в систему, требования к соответствующему оборудованию и блокировку потоков OAuth, которые не считаются необходимыми.
- Отслеживайте правила работы почтового ящика, переадресацию и аномальную активность. В Exchange Online можно настроить специальные оповещения об изменениях, указывающих на возможное сохранение данных или их утечку.
- Проверьте видимость в Defender XDR, Defender для Office. а также Entra ID Protection для обеспечения обнаружения шаблонов, связанных со злоупотреблением OAuth и кодом устройства.
- Проанализируйте привилегированные и высокорискованные учетные записи.с применением усиленных мер контроля (строгий многофакторный анализ, более жесткий условный доступ, дополнительный надзор).
- Обучите ключевых пользователей и команды. в рамках этой конкретной схемы атаки, с практическими примерами подозрительных электронных писем, кода и процессов утверждения, и как это делается. Сообщайте о фишинговых письмах в Outlook..
- Определите план действий на случай непредвиденных обстоятельств. В случае подозрения на злоупотребление потоком кода устройства: аннулирование сессии, аннулирование токенов обновления, проверка почтового ящика, анализ активности Graph и мониторинг последних обращений и способов их осуществления. исправить учетную запись Microsoft.
Включение этого контрольного списка в аудит Microsoft 365 или в конкретную проверку безопасности помогает перевести теорию в практику. ощутимые изменения в настройках пользователя, процессах и привычках.
В рамках этой беседы ключи доступа и аутентификация FIDO/WebAuthn Они не просто «дополнительное удобство» для пользователя. Они напрямую противодействуют таким атакам, как фишинг кода устройства, когда злоумышленник использует тот факт, что пользователь копирует, вводит или подтверждает что-то, что можно использовать повторно, в неправильном контексте.
Устраняя необходимость ввода паролей или кодов, которые можно использовать повторно, и надежно связывая аутентификацию с правильным устройством и доменом, методы защиты от фишинга Многие двери закрываются. Эти атаки основаны на обмане человека с целью получения от него разрешения на что-то неподобающее. Это не панацея, но они знаменуют собой значительный архитектурный сдвиг.
CISA четко заявляет: аутентификация, устойчивая к фишингу, должна быть эталонная цельЭто не значит, что компания может активировать пароли за один день и забыть об этом, но это означает, что ее стратегия управления идентификацией должна отказаться от моделей, основанных на статических паролях, SMS, видимых временных кодах или подтверждениях, которые слишком легко подделать.
На практике переход обычно происходит постепенно: он начинается с наиболее важных пользователей и системМетоды комбинируются в процессе адаптации парка устройств, что сопровождается изменениями в политиках условного доступа, управлении приложениями и мониторинге OAuth. Одновременно усиливается обучение пользователей, чтобы они понимали, что «безопасность» — это уже не просто «использование длинного пароля и включение двухфакторной аутентификации».
Контекст, созданный Microsoft, Barracuda и Proofpoint, совершенно ясен: злоумышленники будут продолжать использовать уязвимости. легитимные потоки, действительные токены и контексты доверияФишинг с использованием кода устройства — один из самых наглядных примеров того, куда движется игра в компрометацию личных данных. Для организаций, использующих Microsoft 365, вопрос уже не в том, есть ли у них многофакторная аутентификация, а в том, готова ли их модель доступа противостоять современным кампаниям, использующим собственную логику авторизации платформы.