Οι απειλητικοί παράγοντες στρέφονται πλέον σε πιο εξελιγμένες τεχνικές εξαπάτησης, στοχεύοντας τεχνολογικούς, κατασκευαστικούς και χρηματοοικονομικούς οργανισμούς. Οι πρόσφατες καμπάνιες συνδυάζουν device code phishing και επιθέσεις vishing (φωνητικό phishing), με στόχο την κατάχρηση του OAuth 2.0 Device Authorization flow και την παραβίαση λογαριασμών Microsoft Entra.

Σε αντίθεση με παλαιότερες επιθέσεις που βασίζονταν σε κακόβουλες OAuth εφαρμογές, οι νέες μέθοδοι αξιοποιούν νόμιμα Microsoft OAuth client IDs και επίσημες ροές σύνδεσης. Με αυτόν τον τρόπο, οι εισβολείς δεν χρειάζεται να κλέψουν κωδικούς ή να υποκλέψουν MFA codes, αλλά αποκτούν έγκυρα tokens πρόσβασης απευθείας από τη διαδικασία πιστοποίησης.
ShinyHunters και η σύνδεση με vishing επιθέσεις
Σύμφωνα με πηγές που μίλησαν στο BleepingComputer, πίσω από τις νέες επιθέσεις φέρεται να βρίσκεται η ομάδα εκβιασμού ShinyHunters, κάτι που οι ίδιοι οι δράστες επιβεβαίωσαν αργότερα (αν και δεν υπήρξε ανεξάρτητη επιβεβαίωση). Η ομάδα έχει συνδεθεί πρόσφατα με vishing επιθέσεις που οδήγησαν σε παραβιάσεις λογαριασμών Okta και Microsoft Entra SSO, με σκοπό την κλοπή εταιρικών δεδομένων και την άσκηση εκβιασμού.
Δείτε επίσης: Ψεύτικες εφαρμογές IPTV διανέμουν το Android malware Massiv
Πώς λειτουργεί το device code phishing
Η επίθεση device code phishing βασίζεται στην κατάχρηση του νόμιμου OAuth 2.0 device authorization grant flow. Πρόκειται για μια ροή σχεδιασμένη ώστε να διευκολύνει τη σύνδεση συσκευών με περιορισμένες δυνατότητες εισαγωγής, όπως IoT συσκευές, έξυπνες τηλεοράσεις, εκτυπωτές ή streaming devices.
Η διαδικασία είναι οικεία στους περισσότερους χρήστες: μια συσκευή εμφανίζει έναν σύντομο κωδικό και ζητά από τον χρήστη να επισκεφθεί έναν ιστότοπο όπως το microsoft.com/devicelogin, ώστε να ολοκληρώσει τη σύνδεση από άλλο υπολογιστή ή κινητό.
Το πρόβλημα ξεκινά όταν οι εισβολείς εκμεταλλεύονται αυτή τη ροή για κοινωνική μηχανική.
Η παγίδα της “νόμιμης” σύνδεσης
Οι επιτιθέμενοι, χρησιμοποιώντας open-source εργαλεία, δημιουργούν έναν device_code και έναν user_code που αντιστοιχούν σε μια εφαρμογή OAuth. Στη συνέχεια επικοινωνούν με στοχευμένους υπαλλήλους μέσω τηλεφώνου ή email και τους πείθουν να εισάγουν τον κωδικό στη νόμιμη σελίδα της Microsoft.
Ο χρήστης βλέπει μια επίσημη διαδικασία σύνδεσης, εισάγει τα διαπιστευτήριά του και ολοκληρώνει το MFA όπως θα έκανε κανονικά. Επειδή εμφανίζεται όνομα εφαρμογής OAuth που μπορεί να είναι ακόμη και της ίδιας της Microsoft, η διαδικασία μοιάζει απολύτως αξιόπιστη.
Όμως, μόλις ολοκληρωθεί η πιστοποίηση, οι δράστες αποκτούν refresh tokens, τα οποία μπορούν να ανταλλάξουν με access tokens.
Δείτε επίσης: Τα τηλέφωνα VoIP Grandstream GXP1600 εκτεθειμένα σε RCE
Γιατί αυτή η μέθοδος είναι τόσο επικίνδυνη
Το κρίσιμο στοιχείο είναι ότι οι εισβολείς αποκτούν πρόσβαση χωρίς να χρειάζεται να ξαναπεράσουν το MFA. Η επαλήθευση έχει ήδη γίνει από το θύμα κατά την αρχική σύνδεση.

Έτσι, οι δράστες μπορούν να εισέλθουν σε Microsoft 365 και σε πλήθος SaaS εφαρμογών που συνδέονται μέσω SSO, όπως Salesforce, Google Workspace, Dropbox, Adobe, SAP, Slack, Zendesk ή Atlassian. Το αποτέλεσμα είναι η δυνατότητα μαζικής κλοπής δεδομένων, κάτι που συχνά οδηγεί σε εκβιασμό.
Καμπάνιες με email δολώματα και κοινωνική μηχανική
Η KnowBe4 Threat Labs εντόπισε επίσης μια καμπάνια που χρησιμοποιεί παραδοσιακά phishing emails και ψεύτικους ιστότοπους για επιθέσεις device code. Η εκστρατεία, που παρατηρήθηκε πρώτη φορά τον Δεκέμβριο του 2025, βασίζεται σε δολώματα όπως ψεύτικες ειδοποιήσεις πληρωμών, κοινή χρήση εγγράφων και πλαστά voice mail alerts.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η KnowBe4 προτείνει αποκλεισμό κακόβουλων domains, έλεγχο ύποπτων OAuth συγκαταθέσεων και παρακολούθηση των Azure AD logs για ύποπτα device authentication events.
Δείτε επίσης: Κινέζοι χάκερ εκμεταλλεύτηκαν ευπάθεια στο Dell RecoverPoint

Τι πρέπει να κάνουν οι οργανισμοί τώρα
Οι ειδικοί συστήνουν στους διαχειριστές να απενεργοποιούν το device code flow όταν δεν είναι απαραίτητο και να εφαρμόζουν αυστηρές πολιτικές Conditional Access. Παρότι η τεχνική δεν είναι νέα, η αναζωπύρωσή της δείχνει ότι οι επιθέσεις μετακινούνται από την κλοπή κωδικών προς την κατάχρηση νόμιμων μηχανισμών ταυτοποίησης.
Η ασφάλεια πλέον δεν εξαρτάται μόνο από ισχυρούς κωδικούς, αλλά από την κατανόηση του πώς οι επιτιθέμενοι μετατρέπουν τις ίδιες τις διαδικασίες σύνδεσης σε όπλο.
Πηγή: www.bleepingcomputer.com
