ΑρχικήSecurityOAuth device code phishing: Νέα τεχνική για παραβίαση Microsoft 365 accounts

OAuth device code phishing: Νέα τεχνική για παραβίαση Microsoft 365 accounts

Οι απειλητικοί παράγοντες στον κυβερνοχώρο εξελίσσουν διαρκώς τις τεχνικές τους και πλέον στρέφονται σε μια ιδιαίτερα ύπουλη μέθοδο επίθεσης που στοχεύει λογαριασμούς Microsoft 365: το OAuth device code phishing. Πρόκειται για μια τεχνική που εκμεταλλεύεται νόμιμες λειτουργίες της ίδιας της Microsoft, καθιστώντας την ανίχνευση εξαιρετικά δύσκολη.

OAuth device code phishing Microsoft 365

Πώς λειτουργεί το OAuth device code phishing

Η συγκεκριμένη μέθοδος αξιοποιεί τη ροή εξουσιοδότησης συσκευών OAuth 2.0, η οποία έχει σχεδιαστεί για συσκευές με περιορισμένες δυνατότητες input, όπως smart TVs ή IoT συσκευές. Σε αυτές τις περιπτώσεις, ο χρήστης εισάγει έναν σύντομο κωδικό σε μια κεντρική σελίδα σύνδεσης για να εγκρίνει την πρόσβαση.

Οι επιτιθέμενοι εκμεταλλεύονται αυτήν ακριβώς τη διαδικασία, παραπλανώντας τους χρήστες ώστε να εισαγάγουν κωδικούς σε αυθεντικές σελίδες της Microsoft. Το αποτέλεσμα είναι η παραχώρηση πλήρους πρόσβασης στους λογαριασμούς Microsoft 365, χωρίς να παραβιαστεί τεχνικά κανένας μηχανισμός ασφαλείας.

Δείτε επίσης: Wonderland: Android malware συνδυάζει dropper, κλοπή SMS και δυνατότητες RAT

Από το email στην πλήρη παραβίαση

Η επίθεση ξεκινά συνήθως με ένα phishing email που εμφανίζεται ως ειδοποίηση κοινής χρήσης εγγράφου, μήνυμα OneDrive ή προειδοποίηση ασφάλειας λογαριασμού. Τα μηνύματα προέρχονται συχνά από παραβιασμένους λογαριασμούς ή domains που φαίνονται αξιόπιστα, ενισχύοντας την ψευδαίσθηση νομιμότητας.

Ο χρήστης καλείται να κάνει κλικ σε έναν σύνδεσμο, κουμπί ή ακόμη και σε QR code. Από εκεί ανακατευθύνεται σε μια σελίδα phishing που μιμείται υπηρεσίες της Microsoft και ζητά τη διεύθυνση email του. Αυτή η ενέργεια ενεργοποιεί τη ροή εξουσιοδότησης συσκευής OAuth στην πραγματική υποδομή της Microsoft.

Στη συνέχεια, εμφανίζεται ένας μοναδικός κωδικός συσκευής, ο οποίος παρουσιάζεται ως κωδικός μίας χρήσης ή στοιχείο επαλήθευσης. Ο χρήστης καλείται να επισκεφτεί το microsoft.com/devicelogin και να εισαγάγει τον κωδικό. Επειδή πρόκειται για γνήσια σελίδα της Microsoft, οι υποψίες συνήθως μηδενίζονται.

Το κρίσιμο σημείο: Νόμιμη πρόσβαση, παράνομη χρήση

Μόλις ολοκληρωθεί η διαδικασία και ο χρήστης επαληθεύσει την ταυτότητά του, η εφαρμογή του εισβολέα λαμβάνει από τους διακομιστές της Microsoft ένα access token. Αυτό το token επιτρέπει πλήρη έλεγχο του λογαριασμού Microsoft 365: πρόσβαση σε email, αρχεία, Teams, ακόμη και δυνατότητα πλευρικής μετακίνησης στο εταιρικό δίκτυο.

Το επικίνδυνο στοιχείο είναι ότι όλη η διαδικασία βασίζεται σε απολύτως νόμιμες υπηρεσίες, γεγονός που δυσκολεύει δραστικά την ανίχνευση μέσω παραδοσιακών εργαλείων ασφαλείας.

Δείτε επίσης: Νιγηρία: Συνελήφθη ο προγραμματιστής του RaccoonO365

OAuth device code phishing: Νέα τεχνική για παραβίαση Microsoft 365 accounts

Τα εργαλεία πίσω από τις καμπάνιες

Ερευνητές της Proofpoint εντόπισαν δύο βασικά εργαλεία που τροφοδοτούν αυτές τις επιθέσεις. Το SquarePhish2, μια εξελιγμένη έκδοση παλαιότερου phishing framework, αυτοματοποιεί τη διαδικασία OAuth χρησιμοποιώντας QR codes και υποδομές που ελέγχουν οι επιτιθέμενοι. Η απλή εγκατάστασή του επιτρέπει ακόμη και σε λιγότερο έμπειρους εγκληματίες να εξαπολύουν μαζικές επιθέσεις.

Το δεύτερο εργαλείο, Graphish, ακολουθεί διαφορετική προσέγγιση, δημιουργώντας ψεύτικες σελίδες σύνδεσης μέσω Azure Application Registrations και reverse proxies. Έτσι, διευκολύνει επιθέσεις τύπου “man-in-the-middle”, καταγράφοντας διαπιστευτήρια και session tokens ακόμη και μετά την επιτυχή ολοκλήρωση MFA.

Οικονομικά και κρατικά κίνητρα

Η τεχνική δεν περιορίζεται σε μία κατηγορία απειλητικών παραγόντων. Οικονομικά υποκινούμενες ομάδες, όπως η TA2723, άρχισαν να χρησιμοποιούν επιθέσεις OAuth device code phishing τον Οκτώβριο του 2025, στέλνοντας email που υποτίθεται περιείχαν έγγραφα μισθοδοσίας.

Παράλληλα, κρατικά υποστηριζόμενοι φορείς έχουν υιοθετήσει τη μέθοδο. Η ομάδα UNK_AcademicFlare, με ύποπτες διασυνδέσεις με τη Ρωσία, έχει διεξάγει εξελιγμένες καμπάνιες κοινωνικής μηχανικής χρησιμοποιώντας παραβιασμένες κυβερνητικές διευθύνσεις email και παραπλανητικά URL που μιμούνται το OneDrive, στοχεύοντας κυβερνητικούς αξιωματούχους, ακαδημαϊκούς και ερευνητές.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Οι λογαριασμοί WhatsApp στο στόχαστρο επίθεσης ‘GhostPairing’

OAuth device code phishing: Νέα τεχνική για παραβίαση Microsoft 365 accounts

Πώς μπορούν να αμυνθούν οι οργανισμοί

Η άμυνα απέναντι σε αυτού του είδους τις επιθέσεις απαιτεί αλλαγή προσέγγισης. Οι οργανισμοί μπορούν να εφαρμόσουν πολιτικές Πρόσβασης υπό Όρους που μπλοκάρουν πλήρως τα device code authentication flows ή να τα περιορίζουν σε συγκεκριμένους χρήστες και εύρη IP. Η απαίτηση σύνδεσης μόνο από καταχωρημένες ή συμβατές συσκευές προσθέτει ένα ακόμη επίπεδο προστασίας.

Εξίσου κρίσιμη είναι η εκπαίδευση των χρηστών. Η έμφαση δεν πρέπει να δίνεται μόνο στα ύποπτα links, αλλά και στον κίνδυνο εισαγωγής κωδικών συσκευής που προέρχονται από μη αξιόπιστες πηγές. Η κατάχρηση νόμιμων μηχανισμών ελέγχου ταυτότητας αποδεικνύει ότι το phishing εξελίσσεται και απαιτεί πιο ώριμες, προσαρμοσμένες στρατηγικές άμυνας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS