Новый фишинг

Новый фишинг
Новый фишинг

Новый фишинг: почему проверки URL уже недостаточно

Что такое Device Code Flow

Новый фишинг: почему проверки URL уже недостаточно

Один из самых известных советов по защите от фишинга — всегда проверять адрес сайта перед вводом логина и пароля. Поддельный домен действительно часто можно заметить по лишней букве, необычному символу или незнакомой доменной зоне.

Однако современные фишинговые схемы становятся сложнее. Иногда пользователь действительно оказывается на официальном сайте известной компании — и все равно рискует предоставить злоумышленникам доступ к своему аккаунту.

Именно на этом построена атака Device Code Phishing. Она злоупотребляет легитимным механизмом авторизации Microsoft, который изначально создавался для удобного входа в аккаунт на устройствах без полноценной клавиатуры или браузера.

Что такое Device Code Flow

Механизм Device Authorization Grant, также известный как Device Code Flow, является частью OAuth 2.0. Он предназначен, например, для умных телевизоров, IoT-устройств и другой техники, на которой неудобно вводить логин и пароль.

Принцип работы достаточно прост. Устройство получает временный код и предлагает пользователю открыть страницу авторизации на смартфоне или компьютере. Пользователь вводит код, входит в свою учетную запись и подтверждает доступ. После этого устройство получает необходимые токены и может взаимодействовать с разрешенными ресурсами.

В обычной ситуации это удобный и безопасный сценарий. Проблема возникает, когда процесс авторизации инициирует не пользователь и не его устройство, а злоумышленник.

Новый фишинг: почему проверки URL уже недостаточно

Один из самых известных советов по защите от фишинга — всегда проверять адрес сайта перед вводом логина и пароля. Поддельный домен действительно часто можно заметить по лишней букве, необычному символу или незнакомой доменной зоне.

Однако современные фишинговые схемы становятся сложнее. Иногда пользователь действительно оказывается на официальном сайте известной компании — и все равно рискует предоставить злоумышленникам доступ к своему аккаунту.

Именно на этом построена атака Device Code Phishing. Она злоупотребляет легитимным механизмом авторизации Microsoft, который изначально создавался для удобного входа в аккаунт на устройствах без полноценной клавиатуры или браузера.

Что такое Device Code Flow

Механизм Device Authorization Grant, также известный как Device Code Flow, является частью OAuth 2.0. Он предназначен, например, для умных телевизоров, IoT-устройств и другой техники, на которой неудобно вводить логин и пароль.

Принцип работы достаточно прост. Устройство получает временный код и предлагает пользователю открыть страницу авторизации на смартфоне или компьютере. Пользователь вводит код, входит в свою учетную запись и подтверждает доступ. После этого устройство получает необходимые токены и может взаимодействовать с разрешенными ресурсами.

В обычной ситуации это удобный и безопасный сценарий. Проблема возникает, когда процесс авторизации инициирует не пользователь и не его устройство, а злоумышленник.

Как работает Device Code Phishing

Как работает Device Code Phishing

В классическом фишинге преступники создают поддельную страницу входа, визуально похожую на сайт известного сервиса. Пользователь вводит логин и пароль, которые сразу попадают к атакующим.

Device Code Phishing работает иначе. Жертве действительно предлагают пройти авторизацию на официальной странице Microsoft.


Общая схема атаки выглядит так:

1. Злоумышленник инициирует процесс Device Code Flow и получает одноразовый код

2. Жертве отправляют фишинговое письмо со ссылкой или вложением

3. Пользователя убеждают скопировать полученный код

4. После этого его перенаправляют на настоящую страницу авторизации Microsoft

5. Пользователь вводит код и самостоятельно подтверждает доступ

6. Злоумышленник получает токены, позволяющие обращаться к данным учетной записи


Главная опасность такой схемы заключается в ее убедительности. Пользователь видит знакомый официальный домен, проходит обычную авторизацию и даже может подтвердить вход с помощью многофакторной аутентификации. Поэтому происходящее не всегда вызывает подозрения.

Как работает Device Code Phishing

В классическом фишинге преступники создают поддельную страницу входа, визуально похожую на сайт известного сервиса. Пользователь вводит логин и пароль, которые сразу попадают к атакующим.

Device Code Phishing работает иначе. Жертве действительно предлагают пройти авторизацию на официальной странице Microsoft.


Общая схема атаки выглядит так:

1. Злоумышленник инициирует процесс Device Code Flow и получает одноразовый код

2. Жертве отправляют фишинговое письмо со ссылкой или вложением

3. Пользователя убеждают скопировать полученный код

4. После этого его перенаправляют на настоящую страницу авторизации Microsoft

5. Пользователь вводит код и самостоятельно подтверждает доступ

6. Злоумышленник получает токены, позволяющие обращаться к данным учетной записи


Главная опасность такой схемы заключается в ее убедительности. Пользователь видит знакомый официальный домен, проходит обычную авторизацию и даже может подтвердить вход с помощью многофакторной аутентификации. Поэтому происходящее не всегда вызывает подозрения.

Что могут получить злоумышленники

Что могут получить злоумышленники

Успешная атака потенциально дает преступникам возможность получить токены доступа и использовать разрешения, предоставленные учетной записью.

В зависимости от настроек и доступных сервисов это может открыть доступ к:

● электронной почте

● облачным файлам

● корпоративным документам

● рабочей переписке

● другим связанным сервисам

Особенно опасен механизм обновления токенов. Он может позволить сохранять доступ к аккаунту определенное время без необходимости постоянно заставлять пользователя проходить повторную авторизацию.

Что могут получить злоумышленники

Успешная атака потенциально дает преступникам возможность получить токены доступа и использовать разрешения, предоставленные учетной записью.

В зависимости от настроек и доступных сервисов это может открыть доступ к:

● электронной почте

● облачным файлам

● корпоративным документам

● рабочей переписке

● другим связанным сервисам

Особенно опасен механизм обновления токенов. Он может позволить сохранять доступ к аккаунту определенное время без необходимости постоянно заставлять пользователя проходить повторную авторизацию.

Почему одной проверки домена недостаточно

Как защититься от Device Code Phishing

Почему одной проверки домена недостаточно

Device Code Phishing наглядно показывает, как меняется современный фишинг. Пользователю уже недостаточно убедиться, что страница авторизации принадлежит известной компании.

Злоумышленники могут использовать легитимные сервисы как часть цепочки атаки. Кроме того, ссылки на официальные сайты иногда содержат параметры переадресации, которые в дальнейшем приводят пользователя на сторонний ресурс.

Поэтому важно оценивать весь контекст. Если вы не пытались подключить новое устройство или приложение, неожиданное предложение ввести код авторизации должно вызвать подозрение — даже если открывшаяся страница выглядит полностью легитимной.

Как защититься от Device Code Phishing

Главное правило — относиться к неожиданным запросам на авторизацию так же внимательно, как к запросам на ввод пароля.

Чтобы снизить риск атаки:

● не подтверждайте вход через Device Code Flow, если вы сами его не инициировали

● не вводите коды авторизации, полученные в неожиданных письмах, документах или сообщениях

● проверяйте не только основной домен ссылки, но и адрес страницы, на которой вы окажетесь после всех переадресаций

● обращайте внимание на контекст: официальный сайт сам по себе не означает, что запрос на предоставление доступа безопасен

● не открывайте подозрительные вложения и ссылки из неожиданных писем

● используйте надежную антивирусную защиту с функциями антифишинга и веб-защиты, которая поможет выявлять вредоносные страницы, опасные вложения и другие онлайн-угрозы. Подробнее о доступных решениях можно узнать в разделе «Антивирусная защита»

Для компаний также важно оценить, действительно ли Device Code Flow необходим сотрудникам. Если такой способ авторизации не используется в рабочих процессах, его можно ограничить средствами корпоративной политики безопасности. Дополнительную защиту обеспечивают мониторинг необычных входов, контроль состояния устройств и специализированные средства защиты корпоративной электронной почты.

Почему одной проверки домена недостаточно

Device Code Phishing наглядно показывает, как меняется современный фишинг. Пользователю уже недостаточно убедиться, что страница авторизации принадлежит известной компании.

Злоумышленники могут использовать легитимные сервисы как часть цепочки атаки. Кроме того, ссылки на официальные сайты иногда содержат параметры переадресации, которые в дальнейшем приводят пользователя на сторонний ресурс.

Поэтому важно оценивать весь контекст. Если вы не пытались подключить новое устройство или приложение, неожиданное предложение ввести код авторизации должно вызвать подозрение — даже если открывшаяся страница выглядит полностью легитимной.

Как защититься от Device Code Phishing

Главное правило — относиться к неожиданным запросам на авторизацию так же внимательно, как к запросам на ввод пароля.

Чтобы снизить риск атаки:

● не подтверждайте вход через Device Code Flow, если вы сами его не инициировали

● не вводите коды авторизации, полученные в неожиданных письмах, документах или сообщениях

● проверяйте не только основной домен ссылки, но и адрес страницы, на которой вы окажетесь после всех переадресаций

● обращайте внимание на контекст: официальный сайт сам по себе не означает, что запрос на предоставление доступа безопасен

● не открывайте подозрительные вложения и ссылки из неожиданных писем

● используйте надежную антивирусную защиту с функциями антифишинга и веб-защиты, которая поможет выявлять вредоносные страницы, опасные вложения и другие онлайн-угрозы. Подробнее о доступных решениях можно узнать в разделе «Антивирусная защита»

Для компаний также важно оценить, действительно ли Device Code Flow необходим сотрудникам. Если такой способ авторизации не используется в рабочих процессах, его можно ограничить средствами корпоративной политики безопасности. Дополнительную защиту обеспечивают мониторинг необычных входов, контроль состояния устройств и специализированные средства защиты корпоративной электронной почты.

Вывод

Вывод

Device Code Phishing показывает, что современные фишинговые атаки становятся сложнее и все чаще используют доверие пользователей к легитимным сервисам. В такой атаке человек может находиться на настоящей странице Microsoft, успешно пройти многофакторную аутентификацию — и при этом предоставить злоумышленнику доступ к своим данным.

Поэтому проверка URL остается важной, но уже не является достаточной мерой защиты. Не менее важно понимать, кто и зачем инициировал авторизацию, внимательно относиться к неожиданным кодам доступа и использовать комплексные средства защиты от фишинга и других интернет-угроз.

Вывод

Device Code Phishing показывает, что современные фишинговые атаки становятся сложнее и все чаще используют доверие пользователей к легитимным сервисам. В такой атаке человек может находиться на настоящей странице Microsoft, успешно пройти многофакторную аутентификацию — и при этом предоставить злоумышленнику доступ к своим данным.

Поэтому проверка URL остается важной, но уже не является достаточной мерой защиты. Не менее важно понимать, кто и зачем инициировал авторизацию, внимательно относиться к неожиданным кодам доступа и использовать комплексные средства защиты от фишинга и других интернет-угроз.

Читайте также: