本期编译精选。
【导语】新的钓鱼袋滥用合法的Microsoft device授权流来窃取认证信使,登记攻击者控制的装置并持续进入受害者的Microsoft 365环境。(原始内容存档于2013-10-10).
新的钓鱼袋滥用合法的Microsoft device授权流来窃取认证信使。登记攻击者控制的装置并持续进入受害者的Microsoft 365环境。(原始内容存档于2013-10-10). Credit: Mikhail Nilov / Pexels.
Microsoft 365用户正被一款新的GhostCode(GhostCode)套装所骗上交出账户访问权。利用了合法设备授权流的弱点。eSentire威胁反应股的研究人员在2026年8月下旬确认了这场运动。
套件滥用了微软的OAuth 2.0设备授权授权流,这是一种合法机制,旨在从IOT设备,智能电视,打印机或其他无法轻易支持以常规浏览器为基础的登录的设备中认证。这个技术被称为设备编码的钓鱼技术,在之前的其他攻击中都可以看到。作为流量的一部分,设备显示一个代码,供用户在另一个设备上进入浏览器来完成认证。
GhostCode 提出这样的设备,让微软的OAuth生成设备代码,然后说服被害者在微软的认证页面上输入。被害者随后将多要素认证签入并完成为正常——但认证是针对攻击者控制的设备,允许他们获得由此而来的认证符。然后,这些标志用于登记攻击者控制的装置,获得额外证书。并确定受害者Microsoft environment的持久性
在由eSentire所观察的运动中。攻击涉及一个社会工程设置,攻击者通过网络联系表将谈话提升到NDA主题的HTML文件前,以采购干事身份出演。打开文件将受害人带到了设备编码的钓鱼页面。
盗取的令牌允许持久性
(原文共 10 张图片,此处展示前 3 张,更多图片请前往原文查看)
(编译自 Computerworld;原文



本文系本站对该英文资讯的编译与转述,非全文翻译;版权归原作者所有。
每天 5 分钟,看懂世界在发生什么
订阅「牛金金天天译站」,每日精选海外科技/AI/文化资讯编译送到你邮箱。非经营性、无广告、可随时退订。
评论