Фишинг с кодом устройства: как мошенники получают доступ к аккаунтам
Мошенники используют код устройства для получения доступа к аккаунтам
Злоумышленники начали применять фишинговую схему, которая использует легитимную функцию входа в систему для устройств, не имеющих экрана. Атака позволяет получить доступ к учетным записям пользователей без необходимости знать их пароль. Схема получила название «фишинг с кодом устройства».
Атака использует стандартный механизм авторизации OAuth 2.0
Мошенники эксплуатируют функцию авторизации устройств (Device Authorization Grant) в протоколе OAuth 2.0. Этот стандарт предназначен для устройств с ограниченным вводом или без экрана, таких как умные телевизоры, принтеры или некоторые командные инструменты. Вместо ввода учетных данных непосредственно на устройстве, пользователь открывает страницу входа в браузере другого устройства, вводит короткий код и подтверждает вход. Это позволяет устройству или приложению, отобразившему код, получить доступ к аккаунту. В ходе фишинговой атаки злоумышленник инициирует процесс входа и убеждает жертву ввести код и подтвердить запрос. Это предоставляет атакующему токены аутентификации, которые действуют как цифровые ключи для доступа к аккаунту. Многофакторная аутентификация (MFA) не всегда останавливает такую атаку, так как жертва может самостоятельно пройти проверку MFA при авторизации входа для злоумышленника. Адрес страницы входа не вызывает подозрений, поскольку он является подлинным. Например, при атаке на учетную запись Microsoft жертва может быть перенаправлена на официальную страницу входа, такую как microsoft.com/devicelogin. Некоторые экраны подтверждения указывают приложение, запрашивающее доступ, но другие могут этого не делать. Ключевой вопрос, который следует задать себе: появился ли этот код в приложении или на устройстве, куда я пытался войти, или мне его предоставили для открытия документа, присоединения к совещанию или прохождения проверки безопасности?
Атака касается пользователей облачных сервисов
Фишинг с кодом устройства является частью наборов для фишинга, таких как EvilTokens. Атака нацелена на пользователей, которые получают неожиданные сообщения с просьбой ввести код на странице входа в аккаунт. Также она затрагивает тех, кто получает запросы на подтверждение входа для устройства или приложения, которое они не настраивали. Схема может использоваться для получения доступа к документам, участия в чатах или прохождения «проверок безопасности». Злоумышленники часто используют фактор срочности, утверждая, что приглашение, документ, пароль или учетная запись скоро истекут. Они также могут предлагать перенести разговор в другое приложение для обмена сообщениями для завершения «проверки безопасности».
Проверяйте подозрительные сообщения и меняйте пароль
Пользователям следует проявлять осторожность при получении сообщений с просьбой ввести код на странице входа в аккаунт, одобрить вход для незнакомого устройства или приложения, использовать код для доступа к документам или чатам. При возникновении подозрения необходимо проверить сообщение перед переходом по ссылке. Если пользователь уже ввел код и подтвердил вход, следует проверить историю активности аккаунта, подключенные приложения и устройства на предмет незнакомых записей. Рекомендуется выполнить выход из всех сеансов и сменить пароль. Продукт Malwarebytes Scam Guard помогает анализировать подозрительные ссылки, текстовые сообщения и скриншоты.
Источник: Malwarebytes Labs