Фишинг через код устройства: жертва честно проходит MFA, а сессию забирает атакующий

Появилась изящная фишинговая схема, которая эксплуатирует OAuth-поток device code у Microsoft и уводит уже аутентифицированные сессии Microsoft 365 — даже после того, как жертва успешно прошла многофакторную аутентификацию.

В чём фокус

В нормальном сценарии поток device code нужен для устройств без удобного ввода — например, смарт-ТВ. Устройство запрашивает код, пользователь вводит его на настоящей странице входа Microsoft, и токены сессии возвращаются устройству.

Атакующие выворачивают эту логику наизнанку:

  • сами выступают в роли «устройства»;
  • запрашивают у сервера Microsoft действующие короткоживущие коды;
  • рассылают жертвам фишинговые сообщения с просьбой ввести код на настоящей странице входа Microsoft;
  • забирают одобренные токены сессии, когда жертва проходит MFA.

Жертва при этом заходит на подлинный сайт Microsoft, вводит код, логинится и проходит MFA — не видя ни одной поддельной страницы ввода пароля.

Как выглядела кампания

Операторы выдавали себя за партнёров юридических фирм: сначала входили в доверие, а уже потом присылали вредоносную ссылку. Сообщения маскировались под продолжение уже идущей деловой переписки.

Цепочка доставки была многослойной: приманки размещали на страницах Google Sites, путь запутывали через скомпрометированные открытые редиректоры, а поддельные проверки «докажите, что вы человек» тормозили автоматический анализ. Финальные страницы притворялись порталами документов и просили ввести код подтверждения.

Получив доступ к почте, атакующие регистрировали дополнительные устройства, создавали скрытые правила входящих, чтобы гасить оповещения и отбивать письма, и рассылали фишинг внешним контактам уже с захваченного ящика. В одном случае вход атакующего из-за рубежа произошёл в течение нескольких часов, а перемещение по инфраструктуре было трудно засечь одними лишь средствами защиты конечных точек.

На что смотреть

Тревожные признаки: аутентификация через device code из неожиданных мест или с неуправляемых устройств, быстрая череда регистраций устройств, подозрительные правки правил почтового ящика и оповещения о «невозможном перемещении».

Как защищаться

Главная мера — отключить поток OAuth device code по всей организации, если он реально не нужен, а исключения документировать. Дополнительно: ограничить политики регистрации устройств, требовать управляемые устройства для доступа к чувствительным данным, включить проверки входа с учётом местоположения и отзывать сессии при росте риска. Персонал стоит приучить немедленно сообщать о неожиданных просьбах ввести или показать код и по возможности переходить на устойчивую к фишингу MFA.

Индикаторы компрометации

Домены-подделки: rlcounsel[.]com, cholaw-kr[.]co.

Страницы-приманки: sites.google[.]com/view/businessprofileoverview, sites.google[.]com/corporateprofiledetails, sites.google[.]com/profileportfoliodetailsdata.

IP-адреса атакующих: 104.219.238[.]253, 43.165.1[.]42, 40.124.130[.]50, 18.118.111[.]82, 83.136.210[.]246.