VMTech
Razgovarajmo

Device code phishing prerastao u industrijsku pretnju koja zaobilazi passkeys i MFA

Device code phishing prerastao u industrijsku pretnju koja zaobilazi passkeys i MFA

Device code phishing je do 31. jula 2026. prerastao u industrijalizovanu pretnju: Microsoft je u aprilu registrovao 10–15 novih kampanja na svaka 24 sata, dok je Barracuda izbrojala sedam miliona napada za četiri nedelje. Push Security sada prati više od 25 različitih phishing kompleta.

Napad zaobilazi autentifikaciju

Tehnika zloupotrebljava OAuth 2.0 device authorization grant, namenjen uređajima sa ograničenim unosom, ali proširen i na CLI prijave. Žrtva kopira kratki kod, unosi ga na legitimnoj stranici provajdera, bira već prijavljen nalog i odobrava pristup napadačevoj aplikaciji.

Zato passkeys, hardverski ključevi i phishing-resistant MFA ne zaustavljaju napad. Identitet je već potvrđen; zloupotreba nastaje u sloju autorizacije, kada korisnik aplikaciji dodeljuje pristup i tokene.

Od državnih operacija do gotovih kompleta

Vektor je opisan 2020, Storm-2372 ga je koristio 2024, a ShinyHunters je 2025. napadao Salesforce okruženja. Posle pojave EvilTokens kompleta u februaru 2026. kriminalna primena je naglo ubrzana. Ovaj trend prati i širenje Kali365 alata za zaobilaženje MFA zaštite, sa primerima komercijalizacije naprednih phishing tehnika.

Tycoon2FA i Kali365 objedinjuju AiTM i device code phishing, dok ARToken nudi trajni pristup preko PRT-a, pristup poštanskim sandučićima, automatizaciju BEC prevara i izvlačenje podataka iz SharePointa. Razvoj uz LLM alate dodatno snižava prag za izradu novih kompleta.

Rizik se širi van Microsoft okruženja

Push Security navodi da Microsoft trenutno čini 99% detektovanih napada, ali OAuth tok podržavaju i GitHub, AWS i druge platforme. Kampanja ShinyHunters protiv Salesforce korisnika kompromitovala je više od 1.000 organizacija i dovela do krađe 1,5 milijardi zapisa.

Za poslovnu zaštitu nije dovoljno proveravati domene i elektronsku poštu. Ograničite device code tokove gde je moguće, evidentirajte legitimne CLI scenarije i nadzirite ponašanje u pregledaču, saglasnosti aplikacija i izdavanje tokena. Tako štitite Vaše naloge bez prekidanja opravdanih razvojnih procesa.

#oauthsecurity#phishing#identitysecurity#browsersecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 2 31.07.2026
Instagram

Device code phishing prerastao u industrijsku pretnju koja zaobilazi passkeys i MFA

Otvorite objavu na Instagramu ↗