Je ontvangt een uitnodiging voor een met een wachtwoord beveiligde vergadering, een beveiligde chatroom of een gedeeld document. Om toegang te krijgen, moet je volgens de uitnodiging een korte code invoeren op de aanmeldpagina van een van je accounts.
Het bericht beweert dat de code je toegang geeft tot het document of je laat deelnemen aan de vergadering. In werkelijkheid keurt de code een aanmelding goed die de oplichter zelf heeft gestart.
De pagina is echt en de code werkt, daarom is dit type aanval – bekend als device code phishing – zo gevaarlijk.
Bij phishing met apparaatcodes wordt misbruik gemaakt van een legitieme aanmeldfunctie die bedoeld is voor apparaten die geen normaal inlogscherm kunnen weergeven (zoals smart-tv's, printers, vergaderapparatuur en sommige commandoregelprogramma's). In plaats van een gebruikersnaam en wachtwoord op het apparaat zelf in te voeren, opent u een browser op een ander apparaat, bezoekt u een aanmeldpagina, voert u een korte code in en bevestigt u de aanmelding. Hierdoor krijgt de app of het apparaat dat de code weergeeft toegang tot uw account.
Bij deze phishingaanval start de oplichter het inlogproces en vraagt hij je om een code in te voeren en het verzoek goed te keuren. Dit kan de oplichter toegang geven tot je account.
Hoe werkt phishing met apparaatcodes?
Phishing via apparaatcodes maakt gebruik van de OAuth 2.0 Device Authorization Grant , een standaard aanmeldmethode voor apparaten zonder browser of met beperkte invoermogelijkheden.
Een aanval volgt over het algemeen deze stappen:
- Een aanvaller start een legitieme aanvraag voor apparaataanmelding met een code voor een app of apparaat dat hij beheert.
- De aanmeldservice genereert een korte, tijdelijke code en een legitieme verificatiepagina.
- De aanvaller maakt gebruik van social engineering , zoals een nepaccount. Teams een uitnodiging, een verzoek om documenten te delen, of een uitnodiging om deel te nemen aan een "beveiligde" chat, om die code aan het slachtoffer door te geven.
- Het slachtoffer bezoekt de echte inlogpagina, voert de code in en keurt het verzoek goed.
- Het apparaat van de aanvaller dat in de wachtstand staat, ontvangt authenticatietokens.
Deze tokens fungeren als digitale toegangsbewijzen, waardoor de aanvaller toegang krijgt tot het account van het slachtoffer zonder het wachtwoord te kennen.
Waartoe de aanvaller toegang heeft, hangt af van de app en de verleende machtigingen. Dit kan beperkt zijn tot één dienst, of toegang omvatten tot e-mail, bestanden, contacten en andere diensten. Multifactorauthenticatie (MFA) voorkomt deze aanval niet per se, omdat het slachtoffer de MFA-controle zelf kan voltooien terwijl hij de aanvaller toestemming geeft om in te loggen.
Alleen het adres controleren zal niet aantonen dat het om oplichting gaat, omdat het een legitieme pagina betreft. Bijvoorbeeld, bij een aanval gericht op een Microsoft-account kan het slachtoffer naar een echte Microsoft-aanmeldpagina worden doorgestuurd, zoals [link naar Microsoft-account]. microsoft.com/deviceloginSommige goedkeuringsschermen tonen de app die toegang aanvraagt, maar andere niet.
De belangrijkste vraag die je jezelf hier moet stellen is: verscheen deze code in een app of op een apparaat waarop ik probeerde in te loggen, of kreeg ik deze code om een document te openen, deel te nemen aan een vergadering of een beveiligingscontrole te doorlopen?
Hoe blijf ik veilig
Phishing via apparaatcode is een kenmerk van phishingkits zoals EvilTokens . Wees voorzichtig als u onverwachts een bericht ontvangt waarin u wordt gevraagd:
- Voer een code in op de inlogpagina van uw account.
- Een aanmelding goedkeuren voor een apparaat of applicatie die u niet hebt ingesteld.
- Gebruik een inlogcode om deel te nemen aan een vergadering, een document te openen of een chatroom te betreden.
- Handel snel, want een uitnodiging, document, wachtwoord of account verloopt naar verluidt binnenkort.
- Verplaats het gesprek naar een andere berichtenapp en voer een 'beveiligingscontrole' uit.
Als je de code hebt ingevoerd en de aanmelding hebt goedgekeurd, controleer dan de recente activiteit van het account, de gekoppelde apps en apparaten op onbekende items. Meld je overal af en wijzig je wachtwoord.
Handige tip: Gebruik de gratis Malwarebytes Scam Guard om een verdacht bericht te beoordelen en te bepalen wat je vervolgens moet doen.
Voelt er iets niet helemaal goed? Controleer het even voordat je klikt.
Met Malwarebytes Guardkunt u verdachte links, teksten en schermafbeeldingen direct analyseren.
Verkrijgbaar viaMalwarebytes Premium voor al je apparaten, en in deMalwarebytes voor iOS Android.




