Ερευνητές κυβερνοασφάλειας εντόπισαν μια ενεργή εκστρατεία device code phishing, που στοχεύει Microsoft 365 identities σε πάνω από 340 οργανισμούς στις Η.Π.Α., τον Καναδά, την Αυστραλία, τη Νέα Ζηλανδία και τη Γερμανία.

Η δραστηριότητα, που αναφέρθηκε από την Huntress, εντοπίστηκε για πρώτη φορά στις 19 Φεβρουαρίου 2026, με τα περιστατικά να αυξάνονται ραγδαία. Η εκστρατεία χρησιμοποιεί ανακατευθύνσεις Cloudflare Workers, με τις καταγεγραμμένες συνεδρίες να κατευθύνονται σε υποδομή που φιλοξενείται σε platform-as-a-service (PaaS) που ονομάζεται Railway, μετατρέποντάς την αποτελεσματικά σε μια μηχανή συλλογής διαπιστευτηρίων.
Οι τομείς που έχουν βρεθεί στο στόχαστρο των επιθέσεων περιλαμβάνουν τις κατασκευές, τις μη κερδοσκοπικές οργανώσεις, το real estate, τη βιομηχανία, τις χρηματοοικονομικές υπηρεσίες, την υγειονομική περίθαλψη, το νομικό τομέα και την κυβέρνηση.
Δείτε επίσης: Το GlassWorm malware κρύβει RAT σε επέκταση Chrome
“Αυτό που κάνει αυτή την εκστρατεία ασυνήθιστη δεν είναι μόνο οι τεχνικές device code phishing, αλλά και η ποικιλία των τεχνικών που παρατηρούνται” δήλωσε η εταιρεία. “Δολώματα προσφορών construction, landing page code generation, μίμηση DocuSign, ειδοποιήσεις φωνητικού ταχυδρομείου και κατάχρηση σελίδων Microsoft Forms πλήττουν την ίδια ομάδα θυμάτων μέσω της ίδιας υποδομής IP του Railway.com“.
Device code phishing: Μια σχετικά νέα τακτική επίθεσης
Το Device code phishing εκμεταλλεύεται το OAuth device authorization flow για να παρέχει στους επιτιθέμενους persistent access tokens, τα οποία μπορούν να χρησιμοποιηθούν για να πάρουν τον έλεγχο των λογαριασμών των θυμάτων. Σημαντικό είναι ότι αυτά τα tokens παραμένουν έγκυρα ακόμα και μετά την επαναφορά του κωδικού πρόσβασης του λογαριασμού.
Η διαδικασία επίθεσης περιλαμβάνει τον κακόβουλο παράγοντα να ζητά έναν device code από τον πάροχο ταυτότητας (π.χ., Microsoft Entra ID) μέσω του νόμιμου device code API. Η υπηρεσία απαντά με έναν device code. Ο κακόβουλος παράγοντας δημιουργεί ένα πειστικό email που προτρέπει το θύμα να επισκεφθεί μια σελίδα σύνδεσης (“microsoft[.]com/devicelogin”) και να εισαγάγει τον device code.
Μόλις το θύμα εισάγει τον παρεχόμενο κωδικό, μαζί με τα διαπιστευτήρια και τον κωδικό δύο παραγόντων (2FA), η υπηρεσία δημιουργεί ένα access token και ένα refresh token για τον χρήστη.
“Μόλις το θύμα πέσει θύμα του phishing, η αυθεντικοποίησή του δημιουργεί ένα σύνολο tokens που εμφανίζονται στο OAuth token API endpoint και μπορούν να ανακτηθούν παρέχοντας τον σωστό κωδικό συσκευής“, εξήγησε η Huntress. “Ο επιτιθέμενος γνωρίζει τον device code επειδή δημιουργήθηκε από το αρχικό αίτημα cURL στο device code login API“.
Δείτε επίσης: Ρώσος hacker φυλακίζεται για διαχείριση botnet

Ενώ ο κωδικός συσκευής είναι άχρηστος από μόνος του, μόλις το θύμα εξαπατηθεί και περάσει τον έλεγχο ταυτότητας, τα tokens, που προκύπτουν, ανήκουν σε οποιονδήποτε γνωρίζει ποιος κωδικός συσκευής χρησιμοποιήθηκε στο αρχικό αίτημα.
Η χρήση του device code phishing παρατηρήθηκε για πρώτη φορά από τη Microsoft και τη Volexity τον Φεβρουάριο του 2025, με επόμενα κύματα να καταγράφονται από την Amazon Threat Intelligence και την Proofpoint. Πολλαπλές ομάδες που συνδέονται με τη Ρωσία, όπως οι Storm-2372, APT29, UTA0304, UTA0307 και UNK_AcademicFlare, έχουν συνδεθεί με τέτοιες επιθέσεις.
Αυτή η τεχνική είναι ιδιαίτερα ύπουλη καθώς εκμεταλλεύεται τη νόμιμη υποδομή της Microsoft.
Στην εκστρατεία που ανιχνεύθηκε από την Huntress, η κατάχρηση αυθεντικοποίησης προέρχεται από ένα μικρό σύμπλεγμα διευθύνσεων IP του Railway.com. Η επίθεση ξεκινά με ένα phishing email που περιλαμβάνει κακόβουλα URLs εντός νόμιμων υπηρεσιών ανακατεύθυνσης από την Cisco, την Trend Micro και την Mimecast (για παράκαμψη φίλτρων spam).
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Αυτό ενεργοποιεί μια αλυσίδα ανακατεύθυνσης πολλαπλών βημάτων που περιλαμβάνει παραβιασμένες τοποθεσίες, Cloudflare Workers και Vercel ως intermediaries πριν οδηγήσει το θύμα στον τελικό προορισμό.
“Τα παρατηρούμενα landing sites προτρέπουν το θύμα να προχωρήσει στο νόμιμο Microsoft device code authentication endpoint και να εισαγάγει έναν παρεχόμενο κωδικό για να διαβάσει κάποια αρχεία“, σημείωσε η Huntress. “Ο κωδικός εμφανίζεται απευθείας στη σελίδα όταν φτάνει το θύμα“.
Η σελίδα προορισμού συνοδεύεται επίσης από ένα μήνυμα “Συνέχεια στη Microsoft” που, όταν κάνετε κλικ σε αυτό, εμφανίζει ένα αναδυόμενο παράθυρο που αποδίδει το νόμιμο τελικό σημείο ελέγχου ταυτότητας της Microsoft (“microsoft[.]com/devicelogin”).
Δείτε επίσης: Microsoft: IRS Phishing επίθεση έπληξε 29.000 χρήστες με RMM Malware
Σχεδόν κάθε device code phishing site φιλοξενείται σε ένα Cloudflare workers[.]dev instance, γεγονός που δείχνει πώς οι απειλητικοί παράγοντες χρησιμοποιούν ως όπλο την εμπιστοσύνη που σχετίζεται με την υπηρεσία σε εταιρικά περιβάλλοντα.

Προστασία
Για την καταπολέμηση της απειλής, οι χρήστες καλούνται να σαρώνουν τα αρχεία καταγραφής σύνδεσης για να αναζητούν συνδέσεις IP Railway, να ανακαλούν όλα τα refresh tokens για τους επηρεαζόμενους χρήστες και να αποκλείουν τις προσπάθειες ελέγχου ταυτότητας από την υποδομή Railway (εάν είναι δυνατόν).
Η Huntress έχει συνδέσει την επίθεση Railway με μια νέα πλατφόρμα PhaaS, γνωστή ως EvilTokens, η οποία έκανε το ντεμπούτο της τον περασμένο μήνα στο Telegram. Εκτός από τα διαφημιστικά εργαλεία για την αποστολή phishing email και την παράκαμψη φίλτρων spam, ο πίνακας ελέγχου του EvilTokens παρέχει στους πελάτες open redirect links σε ευάλωτα domains για την απόκρυψη των συνδέσμων phishing.
Πηγή: thehackernews.com
