Вы получаете приглашение на защищенную паролем встречу, в безопасный чат или в общий документ. Для доступа, как указано, необходимо ввести короткий код на странице входа в одну из ваших учетных записей.
В сообщении утверждается, что код позволит открыть документ или присоединиться к собранию. На самом деле, он подтверждает авторизацию, инициированную мошенником.
Страница настоящая, и код работает, поэтому этот тип атаки, известный как фишинг с использованием кода устройства, так опасен.
Фишинг с использованием кода устройства злоупотребляет легитимной функцией входа в систему, предназначенной для устройств, которые не могут легко отобразить обычный экран авторизации (например, смарт-телевизоры, принтеры, оборудование для конференц-залов и некоторые инструменты командной строки). Вместо ввода имени пользователя и пароля на самом устройстве, вы открываете браузер на другом устройстве, переходите на страницу входа, вводите короткий код и подтверждаете вход. Это позволяет приложению или устройству, отобразившему код, получить доступ к вашей учетной записи.
В этой фишинговой атаке мошенник начинает процесс входа в систему, заставляя вас ввести код и подтвердить запрос. Это может дать мошеннику доступ к вашему аккаунту.
Как работает фишинг с использованием кода устройства
Фишинг с использованием кода устройства основан на протоколе авторизации OAuth 2.0 , стандартном методе входа в систему для устройств без браузера или с ограниченными возможностями ввода.
Как правило, атака проходит следующие этапы:
- Злоумышленник инициирует запрос на авторизацию с использованием легитимного кода устройства для приложения или устройства, находящегося под его контролем.
- Сервис авторизации генерирует короткий временный код и корректную страницу подтверждения.
- Злоумышленник использует методы социальной инженерии , например, подделку. Teams Приглашение, запрос на обмен документами или приглашение присоединиться к «защищенному» чату, чтобы передать этот код жертве.
- Жертва переходит на подлинную страницу входа, вводит код и подтверждает запрос.
- Устройство, находящееся в режиме ожидания у злоумышленника, получает токены аутентификации.
Эти токены действуют как цифровые пропуска, позволяя злоумышленнику получить доступ к учетной записи жертвы, не зная ее пароля.
Доступ злоумышленника зависит от приложения и предоставленных разрешений. Он может быть ограничен одной службой или включать электронную почту, файлы, контакты и другие сервисы. Многофакторная аутентификация (МФА) не обязательно предотвращает эту атаку, поскольку жертва может самостоятельно пройти проверку МФА при авторизации входа злоумышленника.
Проверка только адреса не выявит мошенничество, поскольку это легитимная страница. Например, при атаке на учетную запись Microsoft жертву могут перенаправить на подлинную страницу входа в Microsoft, например, такую: microsoft.com/deviceloginНа некоторых экранах подтверждения указывается приложение, запрашивающее доступ, а на других — нет.
Главный вопрос, который следует себе задать: этот код появился в приложении или на устройстве, на которое я пытался войти, или же он был предоставлен мне для открытия документа, участия в совещании или прохождения проверки безопасности?
Как оставаться в безопасности
Фишинг с использованием кода устройства — это распространенная функция фишинговых наборов, таких как EvilTokens . Будьте осторожны, если неожиданное сообщение содержит просьбу:
- Введите код на странице входа в учетную запись.
- Подтвердите вход в систему для устройства или приложения, которое вы не настраивали.
- Используйте код входа, чтобы присоединиться к собранию, получить доступ к документу или войти в чат.
- Действуйте незамедлительно, поскольку срок действия приглашения, документа, пароля или учетной записи, предположительно, скоро истечет.
- Перенесите переписку в другое приложение для обмена сообщениями и пройдите «проверку безопасности».
Если вы ввели код и подтвердили вход в систему, проверьте недавнюю активность учетной записи, подключенные приложения и устройства на наличие чего-либо, что вам непонятно. Выйдите из всех учетных записей и смените пароль.
Полезный совет: используйте бесплатную программу Malwarebytes Scam Guard , чтобы оценить подозрительное сообщение и решить, что делать дальше.
Что-то не так? Проверьте, прежде чем нажимать.
Malwarebytes Guardпоможет вам мгновенно анализировать подозрительные ссылки, тексты и скриншоты.
Доступно в составеMalwarebytes Premium для всех ваших устройств, а также вMalwarebytes для iOS Android.




