Наблюдава се фишинг кампания срещу акаунти в Microsoft 365, използваща процеса за оторизация чрез код за устройство (device-code flow). Кампанията използва примамки, свързани със съвместна работа, за да поеме контрол над потребителски профили в периода от последната седмица на юни 2026 г. до началото на юли, според данни на компанията за сигурност ZeroBEC.
Кампанията не разчита на фалшива страница за пароли на Microsoft. Вместо това тя насочва потребителите към легитимната страница за влизане с код за устройство на Microsoft, докато сървърен брокер генерира и следи токени от Microsoft Authentication Broker.
Дейността показва сериозни съвпадения с кампания на групата Storm-2372, документирана от Microsoft през февруари 2025 г. Разликата е, че сега нападателите използват многократно приложим набор от инструменти (tooling layer), наречен DEBULL.
При фишинг с код за устройство нападателите злоупотребяват с легитимния OAuth 2.0 механизъм Device Authorization Grant, за да заобиколят многофакторната автентификация (MFA) и да получат постоянен достъп до акаунта без нужда от кражба на пароли. Кодът за устройство по спецификация е предназначен за устройства с ограничен интерфейс (умни телевизори, принтери). Нападателите инициират този процес и изпращат генерирания код на жертвата чрез фишинг съобщение. Когато жертвата въведе кода в легитимния браузър, тя упълномощава сесията на нападателя.
Успешните атаки могат да доведат до пълно компрометиране на акаунта, кражба на данни, измами с бизнес имейли (BEC) и разпространение на зловреден софтуер. В настоящите кампании кодовете се генерират динамично при кликване върху линка. Платформи като EvilTokens или Tycoon предлагат този тип атаки като услуга (Phishing-as-a-Service - PhaaS). За разпространение често се ползва ATO (Account Takeover) jumping - компрометиране на един акаунт, от който се изпращат фишинг връзки към неговите контакти.
Разследването на ZeroBEC показва, че кампанията използва имейли на тема плащания и споделени папки, пренасочващи към компрометиран хърватски сайт за наеми, който действа като оркестратор на кода за устройство. Инфраструктурата на DEBULL вероятно представлява PhaaS платформа, ползваща инструменти от типа на GraphSpy за пост-експлоатация на Microsoft 365 и Entra ID.