Otrzymujesz zaproszenie na spotkanie chronione hasłem, do bezpiecznego czatu lub do udostępnionego dokumentu. Aby uzyskać dostęp, musisz wpisać krótki kod na stronie logowania jednego ze swoich kont.
Wiadomość twierdzi, że kod umożliwi otwarcie dokumentu lub dołączenie do spotkania. W rzeczywistości zatwierdza on logowanie, które rozpoczął oszust.
Strona jest prawdziwa, a kod działa, dlatego ten rodzaj ataku, znany jako phishing kodu urządzenia, jest tak niebezpieczny.
Atak phishingowy z wykorzystaniem kodu urządzenia polega na wykorzystaniu legalnej funkcji logowania przeznaczonej dla urządzeń, które nie mogą wyświetlić standardowego ekranu logowania (takich jak telewizory Smart TV, drukarki, sprzęt konferencyjny i niektóre narzędzia wiersza poleceń). Zamiast wpisywać nazwę użytkownika i hasło na samym urządzeniu, otwierasz przeglądarkę na innym urządzeniu, odwiedzasz stronę logowania, wpisujesz krótki kod i zatwierdzasz logowanie. Dzięki temu aplikacja lub urządzenie, które wyświetliło kod, uzyskuje dostęp do Twojego konta.
W tym ataku phishingowym oszust rozpoczyna logowanie i prosi o podanie kodu oraz zatwierdzenie prośby. To może dać oszustowi dostęp do Twojego konta.
Jak działa phishing za pomocą kodu urządzenia
Ataki typu phishing za pomocą kodu urządzenia opierają się na protokole OAuth 2.0 Device Authorization Grant , który jest standardową metodą logowania dla urządzeń bez przeglądarki lub z ograniczonymi możliwościami wprowadzania danych.
Atak zazwyczaj przebiega w następujący sposób:
- Atakujący rozpoczyna żądanie podania prawidłowego kodu logowania do kontrolowanej przez siebie aplikacji lub urządzenia.
- Usługa logowania generuje krótki, tymczasowy kod i prawidłową stronę weryfikacyjną.
- Atakujący wykorzystuje socjotechnikę , np. fałszywe Teams zaproszenie, prośba o udostępnienie dokumentów lub zaproszenie do dołączenia do „bezpiecznego” czatu, w celu przekazania kodu ofierze.
- Ofiara odwiedza oryginalną stronę logowania, wprowadza kod i zatwierdza prośbę.
- Urządzenie oczekujące atakującego otrzymuje tokeny uwierzytelniające.
Te tokeny działają jak cyfrowe przepustki, umożliwiając atakującemu dostęp do konta ofiary bez znajomości jej hasła.
Dostęp atakującego zależy od aplikacji i przyznanych uprawnień. Może on być ograniczony do jednej usługi lub obejmować pocztę e-mail, pliki, kontakty i inne usługi. Uwierzytelnianie wieloskładnikowe (MFA) niekoniecznie powstrzymuje ten atak, ponieważ ofiara może samodzielnie przeprowadzić weryfikację MFA, autoryzując jednocześnie logowanie atakującego.
Samo sprawdzenie adresu nie wykaże oszustwa, ponieważ jest to legalna strona. Na przykład, w ataku na konto Microsoft, ofiara może zostać przekierowana na autentyczną stronę logowania Microsoft, taką jak: microsoft.com/deviceloginNiektóre ekrany zatwierdzania identyfikują aplikację żądającą dostępu, ale inne nie.
Kluczowe pytanie, jakie powinieneś sobie teraz zadać, brzmi: Czy ten kod pojawił się w aplikacji lub na urządzeniu, do którego próbowałem się zalogować, czy też został mi on podany, aby otworzyć dokument, dołączyć do spotkania lub przejść kontrolę bezpieczeństwa?
Jak zachować bezpieczeństwo
Phishing z wykorzystaniem kodu urządzenia to cecha zestawów phishingowych, takich jak EvilTokens . Zachowaj ostrożność, jeśli otrzymasz nieoczekiwaną wiadomość z prośbą o:
- Wprowadź kod na stronie logowania do konta.
- Zatwierdź logowanie do urządzenia lub aplikacji, których nie skonfigurowałeś.
- Użyj kodu logowania, aby dołączyć do spotkania, uzyskać dostęp do dokumentu lub wejść do pokoju czatu.
- Podejmij pilne działania, ponieważ zaproszenie, dokument, hasło lub konto wkrótce wygaśnie.
- Przenieś konwersację do innej aplikacji do przesyłania wiadomości i przeprowadź „kontrolę bezpieczeństwa”.
Jeśli wprowadziłeś kod i zatwierdziłeś logowanie, sprawdź ostatnią aktywność na koncie, połączone aplikacje i urządzenia pod kątem czegoś, czego nie rozpoznajesz. Wyloguj się ze wszystkich stron i zmień hasło.
Porada: Skorzystaj z bezpłatnego narzędzia Malwarebytes Scam Guard , które pomoże Ci ocenić podejrzaną wiadomość i zdecydować, co zrobić dalej.
Coś wydaje się nie tak? Sprawdź to przed kliknięciem.
Malwarebytes Guardpozwala błyskawicznie analizować podejrzane linki, teksty i zrzuty ekranu.
Dostępne w ramachMalwarebytes Premium na wszystkie Twoje urządzenia oraz wMalwarebytes na iOS Android.




