Kaspersky otkrio zloupotrebu Microsoft login koda: šta treba da znate o Device Code phishing napadima

Kaspersky je otkrio novu phishing kampanju koja koristi potpuno legitimnu Microsoft Identity Platform infrastrukturu, čime klasična provera domena praktično postaje beskorisna

Kaspersky otkrio zloupotrebu Microsoft login koda: šta treba da znate o Device Code phishing napadima

Kaspersky je otkrio novu phishing kampanju koja koristi potpuno legitimnu Microsoft Identity Platform infrastrukturu, čime klasična provera domena praktično postaje beskorisna. Napadači zloupotrebljavaju OAuth 2.0 Device Authorization Grant, mehanizam napravljen za Smart TV uređaje, štampače i IoT, gde je unos korisničkih podataka otežan.

Phishing kampanja koju je Kaspersky pratio u periodu april–maj počinje imejlom koji izgleda kao dopis advokatske kancelarije sa lozinkom za PDF fajl. Nakon što žrtva otvori PDF, vidi listu dokumenata koji navodno zahtevaju pristup preko izmišljenog servisa „LawConnect“.

Ključni trik: legitiman URL, maliciozan redirect

Dugme u PDF‑u za „lak pristup“ dokumentima vodi na URL koji zaista pokazuje Microsoftov legitiman login domen. Međutim, taj URL je pažljivo konstruisan da preko parametara napravi preusmeravanje na phishing sajt, pa korisnik praktično sam sebe šalje na lažnu odredišnu stranicu.

CAPTCHAs, kod i preuzimanje naloga

Pre nego što stigne do forme za unos koda, žrtva prolazi kroz seriju CAPTCHA izazova, verovatno da se blokiraju bezbednosni skeneri i botovi. Na kraju se prikazuje jednokratni kod uz instrukciju da se kopira i nalepi u legitimnu Microsoft formu za unos koda, čime se zapravo odobrava pristup aplikaciji koju kontroliše napadač.

Kad korisnik unese taj jednokratni kod u pravi Microsoft login, maliciozna aplikacija dobija pristup nalogu žrtve jer je prethodno generisala upravo taj kod. Time napadač, preko sopstvene aplikacije, dobija pun OAuth pristup nalogu – bez klasičnog krađe lozinke i često uz zaobilaženje dodatnih MFA provera.

Kaspersky saveti za obične korisnike

Kaspersky savetuje da se nikada ne odobrava Microsoft Device Authorization zahtev ako ga lično niste inicirali na eksternom uređaju. Takođe, ne treba unositi autorizacione kodove primljene neočekivanim imejlom ili porukom, čak i kada link zaista vodi na zvaničan Microsoft domen.

Na šta da obratite pažnju u URL‑ovima

Napadači često koriste „open redirect“ na legitimnim domenima, uz parametre poput redirect_uri, return_url ili next posle znaka pitanja. Pre klika treba proveriti domen i ove parametre, a posle učitavanja stranice obavezno proveriti da li finalni URL zaista odgovara očekivanom resursu, pre nego što unesete korporativne kredencijale.

Kaspersky predlaže da se u organizacijama proceni da li je Device Code Flow uopšte potreban; ako nije, treba ga globalno isključiti kroz Conditional Access politike u okviru Microsoft Entra ID. Bezbednosni timovi bi trebalo da uvedu posebni monitoring za DeviceCodeSignIn događaje, strogo primene politike usklađenosti uređaja i postave alarme za anomalne prijave iz neobičnih lokacija.

Ostani u toku

Prijavi se na newsletter listu i jednom nedeljno cemo ti poslati email sa najnovijim testovima i vestima iz sveta tehnologije.

Hvala!

Uspešno ste se prijavili na na naš newsletter! Proverite vaš email nalog kako bi potvrdili prijavu.

Komentari (0)

Nema komentara 😞

Trenutno nema komentara vezanih za ovu vest. Priključi se diskusiji na Benchmark forumu i budi prvi koje će ostaviti komentar na ovaj članak!

Pridruži se diskusiji
Možda vam se svidi
Benchmark
Privacy Overview

Ova veb stranica koristi kolačiće kako bismo vam pružili najbolje moguće korisničko iskustvo. Informacije o kolačićima se čuvaju u vašem pregledaču i obavljaju funkcije kao što su prepoznavanje vas kada se vratite na našu veb stranicu i pomoć našem timu da razume koje delove veb stranice smatrate najzanimljivijim i najkorisnijim.