ΑρχικήSecurityHackers στοχεύουν Microsoft Entra accounts μέσω device code phishing

Hackers στοχεύουν Microsoft Entra accounts μέσω device code phishing

Οι απειλητικοί παράγοντες στρέφονται πλέον σε πιο εξελιγμένες τεχνικές εξαπάτησης, στοχεύοντας τεχνολογικούς, κατασκευαστικούς και χρηματοοικονομικούς οργανισμούς. Οι πρόσφατες καμπάνιες συνδυάζουν device code phishing και επιθέσεις vishing (φωνητικό phishing), με στόχο την κατάχρηση του OAuth 2.0 Device Authorization flow και την παραβίαση λογαριασμών Microsoft Entra.

Microsoft Entra device code phishing

Σε αντίθεση με παλαιότερες επιθέσεις που βασίζονταν σε κακόβουλες OAuth εφαρμογές, οι νέες μέθοδοι αξιοποιούν νόμιμα Microsoft OAuth client IDs και επίσημες ροές σύνδεσης. Με αυτόν τον τρόπο, οι εισβολείς δεν χρειάζεται να κλέψουν κωδικούς ή να υποκλέψουν MFA codes, αλλά αποκτούν έγκυρα tokens πρόσβασης απευθείας από τη διαδικασία πιστοποίησης.

ShinyHunters και η σύνδεση με vishing επιθέσεις

Σύμφωνα με πηγές που μίλησαν στο BleepingComputer, πίσω από τις νέες επιθέσεις φέρεται να βρίσκεται η ομάδα εκβιασμού ShinyHunters, κάτι που οι ίδιοι οι δράστες επιβεβαίωσαν αργότερα (αν και δεν υπήρξε ανεξάρτητη επιβεβαίωση). Η ομάδα έχει συνδεθεί πρόσφατα με vishing επιθέσεις που οδήγησαν σε παραβιάσεις λογαριασμών Okta και Microsoft Entra SSO, με σκοπό την κλοπή εταιρικών δεδομένων και την άσκηση εκβιασμού.

Δείτε επίσης: Ψεύτικες εφαρμογές IPTV διανέμουν το Android malware Massiv

Πώς λειτουργεί το device code phishing

Η επίθεση device code phishing βασίζεται στην κατάχρηση του νόμιμου OAuth 2.0 device authorization grant flow. Πρόκειται για μια ροή σχεδιασμένη ώστε να διευκολύνει τη σύνδεση συσκευών με περιορισμένες δυνατότητες εισαγωγής, όπως IoT συσκευές, έξυπνες τηλεοράσεις, εκτυπωτές ή streaming devices.

Η διαδικασία είναι οικεία στους περισσότερους χρήστες: μια συσκευή εμφανίζει έναν σύντομο κωδικό και ζητά από τον χρήστη να επισκεφθεί έναν ιστότοπο όπως το microsoft.com/devicelogin, ώστε να ολοκληρώσει τη σύνδεση από άλλο υπολογιστή ή κινητό.

Το πρόβλημα ξεκινά όταν οι εισβολείς εκμεταλλεύονται αυτή τη ροή για κοινωνική μηχανική.

Η παγίδα της “νόμιμης” σύνδεσης

Οι επιτιθέμενοι, χρησιμοποιώντας open-source εργαλεία, δημιουργούν έναν device_code και έναν user_code που αντιστοιχούν σε μια εφαρμογή OAuth. Στη συνέχεια επικοινωνούν με στοχευμένους υπαλλήλους μέσω τηλεφώνου ή email και τους πείθουν να εισάγουν τον κωδικό στη νόμιμη σελίδα της Microsoft.

Ο χρήστης βλέπει μια επίσημη διαδικασία σύνδεσης, εισάγει τα διαπιστευτήριά του και ολοκληρώνει το MFA όπως θα έκανε κανονικά. Επειδή εμφανίζεται όνομα εφαρμογής OAuth που μπορεί να είναι ακόμη και της ίδιας της Microsoft, η διαδικασία μοιάζει απολύτως αξιόπιστη.

Όμως, μόλις ολοκληρωθεί η πιστοποίηση, οι δράστες αποκτούν refresh tokens, τα οποία μπορούν να ανταλλάξουν με access tokens.

Δείτε επίσης: Τα τηλέφωνα VoIP Grandstream GXP1600 εκτεθειμένα σε RCE

Γιατί αυτή η μέθοδος είναι τόσο επικίνδυνη

Το κρίσιμο στοιχείο είναι ότι οι εισβολείς αποκτούν πρόσβαση χωρίς να χρειάζεται να ξαναπεράσουν το MFA. Η επαλήθευση έχει ήδη γίνει από το θύμα κατά την αρχική σύνδεση.

Hackers στοχεύουν Microsoft Entra accounts μέσω device code phishing

Έτσι, οι δράστες μπορούν να εισέλθουν σε Microsoft 365 και σε πλήθος SaaS εφαρμογών που συνδέονται μέσω SSO, όπως Salesforce, Google Workspace, Dropbox, Adobe, SAP, Slack, Zendesk ή Atlassian. Το αποτέλεσμα είναι η δυνατότητα μαζικής κλοπής δεδομένων, κάτι που συχνά οδηγεί σε εκβιασμό.

Καμπάνιες με email δολώματα και κοινωνική μηχανική

Η KnowBe4 Threat Labs εντόπισε επίσης μια καμπάνια που χρησιμοποιεί παραδοσιακά phishing emails και ψεύτικους ιστότοπους για επιθέσεις device code. Η εκστρατεία, που παρατηρήθηκε πρώτη φορά τον Δεκέμβριο του 2025, βασίζεται σε δολώματα όπως ψεύτικες ειδοποιήσεις πληρωμών, κοινή χρήση εγγράφων και πλαστά voice mail alerts.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η KnowBe4 προτείνει αποκλεισμό κακόβουλων domains, έλεγχο ύποπτων OAuth συγκαταθέσεων και παρακολούθηση των Azure AD logs για ύποπτα device authentication events.

Δείτε επίσης: Κινέζοι χάκερ εκμεταλλεύτηκαν ευπάθεια στο Dell RecoverPoint

Hackers στοχεύουν Microsoft Entra accounts μέσω device code phishing

Τι πρέπει να κάνουν οι οργανισμοί τώρα

Οι ειδικοί συστήνουν στους διαχειριστές να απενεργοποιούν το device code flow όταν δεν είναι απαραίτητο και να εφαρμόζουν αυστηρές πολιτικές Conditional Access. Παρότι η τεχνική δεν είναι νέα, η αναζωπύρωσή της δείχνει ότι οι επιθέσεις μετακινούνται από την κλοπή κωδικών προς την κατάχρηση νόμιμων μηχανισμών ταυτοποίησης.

Η ασφάλεια πλέον δεν εξαρτάται μόνο από ισχυρούς κωδικούς, αλλά από την κατανόηση του πώς οι επιτιθέμενοι μετατρέπουν τις ίδιες τις διαδικασίες σύνδεσης σε όπλο.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS