Злоупотреба с Microsoft device code flow поставя нов риск пред M365 акаунтите
Обзор
Нова phishing кампания срещу Microsoft 365 акаунти използва легитимния Microsoft device code flow, за да подведе потребители да одобрят достъп до свои акаунти. Вместо да изпращат жертвата към фалшива страница за парола, атакуващите използват реалния Microsoft login процес и убеждават потребителя да въведе предоставен от тях код.
Това прави атаката по-трудна за разпознаване. Потребителят вижда легитимна Microsoft страница, преминава през очакван authentication процес и може да не разбере, че всъщност одобрява сесия, започната от атакуващия.
Според публично отразяване от юли 2026 г. новата кампания използва tooling слой, наричан DEBULL, и показва сходства с вече документирани device code phishing техники. Microsoft още през 2025 г. описа кампанията Storm-2372, при която threat actors използват lures, наподобяващи комуникационни приложения като WhatsApp, Signal и Microsoft Teams, за да накарат потребителите да въведат device code.
Какво е device code flow
Device code flow е легитимен OAuth 2.0 authentication механизъм. Той е създаден за устройства, които нямат удобен интерфейс за въвеждане на потребителско име и парола — например smart TV, принтер, споделено устройство или друг endpoint с ограничена input функционалност.
Процесът обикновено изглежда така:
- устройството показва кратък код;
- потребителят отваря Microsoft device login страница на друго устройство;
- въвежда кода;
- преминава през authentication;
- устройството получава достъп.
При злоупотреба атакуващият започва този процес вместо легитимното устройство. След това изпраща кода на жертвата чрез phishing lure. Когато потребителят въведе кода на реалната Microsoft страница, той несъзнателно одобрява attacker-controlled session.
Как работи атаката
Device code phishing не разчита на класическа фалшива login страница. Това е основната разлика спрямо много традиционни phishing кампании.
Типичният сценарий включва:
- потребителят получава имейл или съобщение с collaboration, payment, document или shared folder pretext;
- линкът води към междинна инфраструктура или компрометиран сайт;
- backend tooling генерира Microsoft device code;
- потребителят получава инструкция да отвори легитимната Microsoft device login страница;
- въвежда кода и преминава през authentication;
- Microsoft издава tokens към сесията, стартирана от атакуващия;
- атакуващият използва получените tokens за достъп до M365 акаунта.
Тази техника е ефективна, защото атаката се случва през доверен authentication процес. Потребителят може да вижда истински Microsoft домейн и реални MFA стъпки, но контекстът на сесията е контролиран от атакуващия.
Защо това има значение
Device code phishing измества фокуса от кражба на парола към кражба на authorization tokens. Това е важна промяна за защитата на Microsoft 365 среди.
Ако атакуващият получи валидни tokens, той може да достъпи:
- Outlook mailbox;
- Teams комуникация;
- OneDrive файлове;
- SharePoint документи;
- calendars и contacts;
- вътрешна кореспонденция;
- sensitive attachments;
- business email compromise сценарии;
- данни, достъпни през Microsoft Graph API.
Това може да доведе до account takeover, fraud, BEC (Business Email Compromise), вътрешен phishing, exfiltration на документи и странично придвижване към други акаунти или услуги.
Защо стандартната MFA не е достатъчна
При device code phishing потребителят може да премине през MFA успешно. Проблемът е, че той го прави за сесия, която не разбира напълно.
Това означава, че наличието на MFA само по себе си не е достатъчна защита. Нужно е да се контролира кога, откъде и за кои приложения е разрешен device code flow.
Microsoft препоръчва device code flow да се контролира чрез Conditional Access policies, защото този authentication flow може да бъде използван за достъп до корпоративни ресурси от unmanaged devices.
PhaaS и индустриализиране на identity атаките
По-широкият риск е, че device code phishing вече не е само техника на отделни групи. През 2026 г. публични анализи описват ръст на phishing-as-a-service kits, които поддържат device code атаки, динамично генериране на кодове и post-authentication workflows. Microsoft също съобщи за AI-enabled device code phishing кампания, при която динамично генериране на кодове е помогнало за по-мащабно компрометиране на organizational accounts.
Това намалява прага за атака. Операторът вече не трябва да изгражда цялата инфраструктура сам. Той може да използва готов tooling, който управлява lure pages, token capture, email access, SharePoint exfiltration и BEC workflows.
Когато authentication злоупотребата се пакетира като услуга, защитата трябва да бъде по-оперативна: логове, политики, token controls, visibility и бърза реакция.
Препоръчителни действия
Организациите, които използват Microsoft 365, трябва да третират device code phishing като identity security риск, не само като email phishing тема.
Приоритетни действия:
- ограничете или блокирайте device code flow чрез Microsoft Entra Conditional Access, ако не е необходим;
- дефинирайте кои приложения и устройства имат право да използват този flow;
- наблюдавайте sign-in logs за device code authentication events;
- проверявайте unusual token activity, unfamiliar devices и подозрителни локации;
- следете за Microsoft Graph API активност, която не съответства на нормалното поведение;
- прекратявайте подозрителни сесии и revoke-вайте refresh tokens;
- ограничете достъпа до чувствителни ресурси само от compliant или managed devices;
- обучете потребителите да не въвеждат device code, получен по имейл, чат или документ;
- наблюдавайте за вътрешен phishing от вече компрометирани акаунти;
- проверете mailbox rules, forwarding settings и OAuth grants след съмнение за compromise.
При потвърдена злоупотреба само смяната на паролата не е достатъчна. Трябва да се прекратят сесиите, да се revoke-нат tokens и да се прегледа активността след authentication.
DIAMATIX перспектива
Device code phishing показва защо identity security вече не може да се разглежда само като комбинация от password policy и MFA.
В този сценарий атакуващият не се опитва да „разбие“ Microsoft login процеса. Той използва легитимен authentication flow по начин, който подвежда потребителя и прехвърля контрола върху сесията.
Това променя начина, по който организациите трябва да мислят за защитата:
- кои authentication flows са разрешени;
- кои устройства са trusted;
- как се наблюдават tokens;
- как се откриват аномалии след успешен login;
- как се реагира при подозрителен достъп;
- как се контролира достъпът до Outlook, Teams, OneDrive и SharePoint.
Защитата трябва да обхваща целия lifecycle на идентичността — login, device, token, session, application access и post-authentication behavior.
CISO анализ
От гледна точка на CISO device code phishing е риск за идентичности, токени и облачни данни.
Ключовите въпроси са:
- Разрешен ли е device code flow в нашата Microsoft 365 среда?
- Реално необходим ли е за потребителите и приложенията ни?
- Можем ли да го ограничим чрез Conditional Access?
- Вижда ли SOC екипът device code authentication events?
- Засичаме ли tokens, използвани от необичайни устройства или локации?
- Имаме ли процес за бързо revoke на tokens и прекратяване на сесии?
- Наблюдаваме ли mailbox rules, forwarding и SharePoint downloads след suspicious sign-in?
- Можем ли да свържем phishing email с последваща token activity?
Успешната authentication не винаги означава легитимен достъп. При device code phishing въпросът е не само кой се е вписал, а кой е контролирал сесията.
Какво означава това за вашата среда
- Този тип атака разчита на легитимен Microsoft authentication flow, който потребителят одобрява, без да разбере, че сесията е стартирана от атакуващия.
- Откриването зависи от видимост върху device code flow events, token usage, sign-in behavior, Microsoft Graph activity, mailbox changes и cloud access patterns.
- Реакцията изисква Conditional Access controls, session termination, token revocation, post-compromise mailbox review и наблюдение на активността след login.
Знаете ли дали device code flow е разрешен във вашата Microsoft 365 среда?
Можете ли да откриете подозрителна token activity след привидно легитимна authentication?
Виж как identity-focused атаки се анализират и управляват в реална оперативна среда.
Проверете дали вашата Microsoft 365 среда е защитена срещу device code phishing
Device code phishing използва легитимен Microsoft authentication flow, за да получи tokens и достъп до акаунти без класическа фалшива login страница.
DIAMATIX може да ви помогне да оцените:
- дали device code flow е разрешен във вашата среда;
- какви Conditional Access политики са активни;
- дали има необичайна token или sign-in активност;
- дали Microsoft 365 логовете дават достатъчна видимост за SOC анализ;
- как се прекратяват сесии и revoke-ват tokens при съмнение за компрометиране.
Заявете преглед на Microsoft 365 identity риска с DIAMATIX.
Trusted · Innovative · Vigilant
Източници
- Microsoft Security. Storm-2372 conducts device code phishing campaign.
- Microsoft Security. Inside an AI-enabled device code phishing campaign.
- Microsoft Learn. Conditional Access: Authentication flows.
- Push Security. Analyzing the rise in device code phishing attacks in 2026.
- Cisco Talos. ARToken and EvilTokens device code phishing analysis.
Статията е базирана на публично достъпна техническа информация и анализи към юли 2026 г.
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






