Мошенники воруют аккаунты Microsoft, перехватывая одноразовый код
В фишинговой кампании, обнаруженной «Лабораторией Касперского», злоумышленники используют механизм входа по одноразовому коду Microsoft — Device Authorization Grant, или Device Code Flow. Кампания наблюдалась с начала апреля по середину мая 2026 года и была замаскирована под уведомления от юридической фирмы. По данным компании, цель атаки - получить токены текущей сессии и доступ к корпоративным данным жертвы.
Фишинговую кампанию с использованием Device Authorization Grant обнаружили эксперты «Лаборатории Касперского». Этот механизм нужен для входа по одноразовому коду: пользователь открывает страницу авторизации на смартфоне или компьютере и подтверждает доступ к учетной записи, когда на другом устройстве неудобно вводить логин и пароль. Об этом SecPost сообщили в «Лаборатории Касперского».
В описанной кампании злоумышленники использовали этот сценарий для компрометации учетных записей Microsoft. Атака начиналась с письма, оформленного как сообщение от юридической фирмы. К нему был приложен PDF-файл, защищенный паролем. После открытия документа пользователь видел страницу со списком файлов, для просмотра которых нужно было перейти по ссылке. Она вела на легитимный адрес Microsoft, но затем через механизм переадресации переводила пользователя на фишинговый ресурс, имитирующий портал для просмотра юридических документов.
На фишинговой странице пользователю предлагалось пройти несколько CAPTCHA, а затем скопировать одноразовый код. По данным «Лаборатории Касперского», этот код злоумышленники заранее генерировали при запуске процесса авторизации.
После этого жертву перенаправляли на официальную страницу Microsoft для ввода кода. Завершая многофакторную аутентификацию, пользователь фактически подтверждал доступ злоумышленников к своей учетной записи. Получив токены текущей сессии, атакующие могли читать переписку жертвы и отправлять письма от ее имени. В «Лаборатории Касперского» также указывают на риск доступа к файлам в Microsoft OneDrive и чатам в Microsoft Teams.
Организациям компания рекомендует проверить, нужен ли Device Code Flow в корпоративной инфраструктуре. Если такой сценарий не используется в рабочих процессах, его можно отключить.
