Sie erhalten eine Einladung zu einem passwortgeschützten Meeting, einem sicheren Chatraum oder einem gemeinsam genutzten Dokument. Um Zugriff zu erhalten, müssen Sie laut der Einladung einen Kurzcode auf der Anmeldeseite eines Ihrer Konten eingeben.
Die Nachricht behauptet, der Code ermögliche es, das Dokument zu öffnen oder an der Besprechung teilzunehmen. Tatsächlich bestätigt er jedoch lediglich eine Anmeldung, die der Betrüger initiiert hat.
Die Seite ist echt und der Code funktioniert, weshalb diese Art von Angriff – bekannt als Gerätecode-Phishing – so gefährlich ist.
Beim Geräte-Code-Phishing wird eine legitime Anmeldefunktion missbraucht, die eigentlich für Geräte gedacht ist, die keinen herkömmlichen Anmeldebildschirm anzeigen können (z. B. Smart-TVs, Drucker, Konferenzraumausstattung und einige Kommandozeilenprogramme). Anstatt Benutzername und Passwort direkt auf dem Gerät einzugeben, öffnen Sie einen Browser auf einem anderen Gerät, rufen eine Anmeldeseite auf, geben einen kurzen Code ein und bestätigen die Anmeldung. Dadurch erhält die App oder das Gerät, das den Code angezeigt hat, Zugriff auf Ihr Konto.
Bei diesem Phishing-Angriff initiiert der Betrüger den Anmeldevorgang und bringt Sie dazu, den Code einzugeben und die Anfrage zu bestätigen. Dadurch kann der Betrüger Zugriff auf Ihr Konto erhalten.
Wie Phishing mit Gerätecode funktioniert
Beim Gerätecode-Phishing wird auf den OAuth 2.0 Device Authorization Grant zurückgegriffen, eine Standard-Anmeldemethode für Geräte ohne Browser oder mit eingeschränkter Eingabemöglichkeit.
Ein Angriff verläuft im Allgemeinen in folgenden Schritten:
- Ein Angreifer startet eine legitime Geräte-Code-Anmeldeanfrage für eine App oder ein Gerät, das er kontrolliert.
- Der Anmeldedienst generiert einen kurzen, temporären Code und eine offizielle Bestätigungsseite.
- Der Angreifer nutzt Social Engineering , beispielsweise eine gefälschte Identität. Teams eine Einladung, eine Anfrage zur Dokumentenfreigabe oder eine Einladung zur Teilnahme an einem „sicheren“ Chat, um diesen Code an das Opfer weiterzugeben.
- Das Opfer ruft die offizielle Anmeldeseite auf, gibt den Code ein und bestätigt die Anfrage.
- Das wartende Gerät des Angreifers empfängt Authentifizierungstoken.
Diese Token fungieren als digitale Zugangsdaten und ermöglichen es dem Angreifer, auf das Konto des Opfers zuzugreifen, ohne dessen Passwort zu kennen.
Worauf der Angreifer zugreifen kann, hängt von der jeweiligen App und den erteilten Berechtigungen ab. Der Zugriff kann auf einen einzelnen Dienst beschränkt sein oder auch E-Mails, Dateien, Kontakte und weitere Dienste umfassen. Eine Multifaktor-Authentifizierung (MFA) verhindert diesen Angriff nicht zwangsläufig, da das Opfer die MFA-Prüfung möglicherweise selbst durchführt, während es die Anmeldung des Angreifers autorisiert.
Die Überprüfung der Adresse allein deckt dies nicht als Betrug auf, da es sich um eine legitime Seite handelt. Beispielsweise kann bei einem Angriff auf ein Microsoft-Konto das Opfer auf eine echte Microsoft-Anmeldeseite weitergeleitet werden, wie etwa microsoft.com/deviceloginBei einigen Genehmigungsbildschirmen wird die App genannt, die den Zugriff anfordert, bei anderen möglicherweise nicht.
Die entscheidende Frage, die Sie sich hier stellen sollten, lautet: Ist dieser Code in einer App oder auf einem Gerät erschienen, bei dem ich mich anmelden wollte, oder wurde er mir gegeben, um ein Dokument zu öffnen, an einer Besprechung teilzunehmen oder eine Sicherheitsprüfung zu bestehen?
Wie man sicher bleibt
Gerätecode-Phishing ist ein Merkmal von Phishing-Kits wie EvilTokens . Seien Sie vorsichtig, wenn Sie in einer unerwarteten Nachricht zu Folgendem aufgefordert werden:
- Geben Sie einen Code auf der Anmeldeseite Ihres Kontos ein.
- Genehmigen Sie die Anmeldung für ein Gerät oder eine Anwendung, die Sie nicht eingerichtet haben.
- Verwenden Sie einen Anmeldecode, um an einer Besprechung teilzunehmen, auf ein Dokument zuzugreifen oder einen Chatraum zu betreten.
- Handeln Sie umgehend, denn eine Einladung, ein Dokument, ein Passwort oder ein Konto läuft angeblich bald ab.
- Verschieben Sie eine Unterhaltung in eine andere Messaging-App und führen Sie eine „Sicherheitsprüfung“ durch.
Wenn Sie den Code eingegeben und die Anmeldung bestätigt haben, überprüfen Sie die letzten Aktivitäten Ihres Kontos, die verbundenen Apps und Geräte auf unbekannte Einträge. Melden Sie sich überall ab und ändern Sie Ihr Passwort.
Profi-Tipp: Nutzen Sie den kostenlosen Malwarebytes Scam Guard , um verdächtige Nachrichten zu bewerten und das weitere Vorgehen zu entscheiden.
Stimmt da etwas nicht? Überprüfen Sie es, bevor Sie klicken.
Mit Malwarebytes Guardkönnen Sie verdächtige Links, Texte und Screenshots sofort überprüfen.
Erhältlich mitMalwarebytes Premium für alle Ihre Geräte sowie in derMalwarebytes für iOS Android.




