VMTech
Обсудить проект

Почему device code phishing стал массовой угрозой для OAuth 2.0

Почему device code phishing стал массовой угрозой для OAuth 2.0

К 31 июля 2026 года device code phishing превратился в массовую угрозу: Microsoft фиксировала по 10–15 новых кампаний каждые сутки, а Barracuda насчитала 7 млн атак за четыре недели. Push Security отслеживает уже более 25 наборов для таких атак.

Почему привычная защита не срабатывает

Техника злоупотребляет OAuth 2.0 Device Authorization Grant. Жертва вводит короткий код на легитимной странице провайдера и разрешает приложению доступ. Атака происходит после проверки личности, поэтому MFA, аппаратные ключи и passkeys не блокируют выдачу токена.

Приманку можно доставить через почту, мессенджер, соцсеть, поисковую выдачу или взломанный сайт. При этом сетевой фильтр видит обращение к настоящему домену поставщика, а не к поддельной форме входа.

От отдельных атак к готовым сервисам

В 2024 году метод применяла группировка Storm-2372, в 2025-м ShinyHunters масштабировала его против Salesforce, а после появления EvilTokens в феврале 2026 года число криминальных кампаний резко выросло. Tycoon2FA добавил эту возможность в мае, а Kali365 объединил ее с AiTM-фишингом.

Сегодня 99% обнаружений Push Security связаны с Microsoft, но стандарт работает и на других платформах. Кампания ShinyHunters с вредоносным приложением DataLoader затронула более 1000 организаций и привела к краже 1,5 млрд записей. Device flow также поддерживают GitHub и AWS.

Тенденцию продолжает ConsentFix: он тоже атакует уровень разрешений после успешного входа. В общую картину укладываются и атаки Kali365 с обходом многофакторной аутентификации: рынок уже поставляет обход MFA как готовую услугу.

Что менять в защите

Бизнесу стоит ограничить device code flow политиками условного доступа, но сначала проверить зависимости CLI, средств разработки и устройств без полноценной клавиатуры. Отключение только в Microsoft не защитит GitHub, AWS и другие сервисы. Поэтому контроль нужно переносить на уровень браузера: выявлять ввод кодов, необычные запросы согласия и выдачу токенов, а не полагаться лишь на домены и известные индикаторы компрометации.

#oauthsecurity#phishing#identitysecurity#browsersecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 2 31.07.2026
Instagram

Почему device code phishing стал массовой угрозой для OAuth 2.0

Открыть публикацию в Instagram ↗