Нова фишинг техника подвежда потребителите да предадат своите токени за достъп до акаунти в Microsoft, без изобщо да се появява фалшив уебсайт. Нападателите експлоатират легитимна функция за удостоверяване на Microsoft, за да откраднат достъп до имейли, файлове и съобщения в чатове.
Методът работи изключително добре, тъй като жертвите никога не напускат реалната страница за вход на Microsoft по време на атаката.
Техниката е насочена към функция на Microsoft, наречена Device Authorization Grant (предоставяне на оторизация за устройство), известна още като Device Code Flow.
Тази функция помага на устройства без клавиатура (като смарт телевизори или принтери) да влизат в акаунт с помощта на код, въведен на близък телефон или компютър. Нападателите са намерили начин да компрометират тази функция.
Изследователи от Securelist установиха кампания, провеждаща се от април до средата на май 2026 г., която е използвала този метод срещу реални жертви.
Атаката започва с имейл, маскиран като известие от адвокатска кантора, съдържащ защитено с парола PDF приложение, създадено да изглежда официално.
В доклад на Securelist се посочва, че след отваряне PDF файлът превежда жертвите през страници, които ги свързват с истинската система за вход на Microsoft, но с уловка.
От жертвата се иска да копира еднократен код и да го постави в реалната страница за удостоверяване на Microsoft, като по този начин неволно предава контрола над акаунта си на нападателя.
Въздействието на тази техника е значително, тъй като тя заобикаля обичайния съвет да се проверява адресът на уебсайта преди въвеждане на идентификационни данни. Тъй като крайният екран за вход е автентичен, дори внимателни потребители могат да бъдат излъгани, а многофакторното удостоверяване (MFA) предлага слаба защита, след като кодът бъде одобрен.
Зад кулисите системата на нападателя вече е поискала този код от сървърите на Microsoft. След като бъде одобрен, нападателят получава токени за достъп, които му позволяват да чете и изпраща имейли, да изтегля файлове от OneDrive и да преглежда разговори в Teams, без да е необходима парола.
Същата група е адаптирала подхода си за различни региони, включително вариант, насочен към потребители в Бразилия, който заменя PDF файла с връзка през легитимен уебсайт за диаграми.
Потребителите никога не трябва да одобряват заявка за влизане на устройство, която не са инициирали лично. Организациите трябва да преразгледат дали Device Code Flow е необходим за ежедневната работа и да го деактивират чрез политики за условен достъп (Conditional Access), ако не се използва.