ESET:EvilTokens 钓鱼不偷密码,滥用设备码授权流攻陷 M365
📖 原文翻译与解读。原文:EvilTokens: A phishing attack that doesn't steal your password(ESET,2026-06-15)
一、设备码授权流被滥用
EvilTokens 是面向 Microsoft 365 的钓鱼即服务(PhaaS)套件,滥用 OAuth 2.0 设备授权授予流(device authorization grant)。受害者无需在假登录页输密码,而是在真实微软登录页完成含 2FA 的合法认证——攻击者拿到的是受害者「替攻击者设备授权」的令牌。
二、攻击流程
攻击者先 reconnaissance 验证目标账户活跃(微软观测到实际钓鱼前 10–15 天);再以发票/共享文档/日历邀请为饵,诱用户点击后页面向微软申请设备码(15 分钟有效),并把码与指向 microsoft.com/devicelogin 的提示给用户。关键在于该码属于攻击者会话,用户在真实页面完成登录后,微软向攻击者会话签发访问与刷新令牌,攻击者可进入邮件、Teams、SharePoint、OneDrive 等。
三、为何难防
登录页真实、域名无误、2FA 也「正确完成」,传统识别红 flag(错拼域名、假登录页)全部失效。微软虽在登录时提示勿输入非信任来源的代码,但高仿真诱饵常足以让人忽略警告。该套件自 2026-02 起在 Telegram 售卖,3 月一场行动波及 340+ 组织。
四、防护
任何突如其来的设备码请求都应视作可疑并上报 IT;批准登录前核对是哪一应用、哪一账户、是否本人发起;组织应通过条件访问策略直接禁用不必要的设备码流,并监控异常设备码认证、陌生设备与新收件箱规则。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
