Новый фишинговый набор GhostCode обманом заставляет пользователей Microsoft 365 передавать доступ к своим учетным записям, используя уязвимость в легитимном процессе авторизации устройств. Исследователи из группы реагирования на угрозы eSentire выявили кампанию в конце августа 2026 года.
Набор использует поток предоставления разрешений на авторизацию устройств OAuth 2.0 от Microsoft — легитимный механизм, предназначенный для аутентификации с устройств Интернета вещей, смарт-телевизоров, принтеров или других устройств, которые не поддерживают обычный вход через браузер. Этот метод, известный как фишинг с использованием кодов устройств (device-code phishing), ранее использовался в других атаках. В рамках этого процесса устройство отображает код, который пользователь вводит в браузере на другом устройстве для завершения аутентификации.
GhostCode маскируется под такое устройство, получает от Microsoft OAuth код авторизации устройства, а затем убеждает жертву ввести его на странице аутентификации Microsoft. После этого жертва входит в систему и завершает многофакторную аутентификацию как обычно — но аутентификация происходит для устройства, контролируемого злоумышленником, что позволяет ему получить результирующие токены аутентификации. Эти токены затем используются для регистрации устройств, контролируемых злоумышленником, получения дополнительных учетных данных и обеспечения постоянного присутствия в среде Microsoft жертвы.
В кампании, наблюдавшейся eSentire, атака включала в себя социальную инженерию, когда злоумышленники выдавали себя за сотрудников отдела закупок через веб-форму обратной связи, а затем переводили общение в HTML-файл на тему соглашения о неразглашении. Открытие файла перенаправляло жертву на фишинговую страницу с кодом устройства.
Украденные токены обеспечивают постоянное присутствие
После аутентификации GhostCode фокусируется на использовании украденного доступа для обеспечения постоянного присутствия в среде Microsoft. После предоставления доступа eSentire зафиксировала девять успешных вызовов API за 78 секунд, включая регистрацию в Microsoft Intune, службу регистрации устройств, Azure Active Directory и Microsoft Graph.
За это время было зарегистрировано три устройства: через 28, 53 и 77 секунд после аутентификации, что, по словам eSentire, было автоматизированной последовательностью.
Третье устройство также было успешно зарегистрировано в Intune, облачной службе управления устройствами Microsoft. eSentire отметила, что регистрация в Intune сохранялась даже после отзыва токена: созданное злоумышленником устройство оставалось в клиенте до тех пор, пока не было явно удалено.
Злоумышленники также получили основной токен обновления (Primary Refresh Token, PRT), который eSentire назвала «одним из самых мощных» учетных данных в среде идентификации Microsoft.
«Получение PRT путем злоупотребления кодами устройств предоставляет злоумышленникам доступ, эквивалентный единому входу (SSO), ко всей среде M365 жертвы на срок действия PRT, включая любые службы, не защищенные явно политикой условного доступа, требующей совместимое устройство», — заявили в eSentire, добавив, что по умолчанию токен сохраняется в течение 14 дней.
Злоумышленники также использовали несколько методов уклонения, включая дополнение и обфускацию HTML-кода в своих приманках, шифрование перенаправлений, проверку на ботов и использование Cloudflare Turnstile для защиты фишинговой страницы от инструментов безопасности.
Что могут сделать защитники
Для защиты от подобных атак исследователи eSentire рекомендуют ограничить поток аутентификации устройств Microsoft с помощью условного доступа (Conditional Access) и отключить его для пользователей, которым он не требуется.
Они также советуют отслеживать службу регистрации устройств на предмет множественной регистрации устройств из одной неинтерактивной сессии и искать активность, связанную с пользовательским агентом python-requests, после аутентификации с использованием кода устройства.
Аудит Entra ID на предмет устройств, соответствующих шаблону именования GhostCode, и сопоставление успешной аутентификации с кодом устройства с последующими запросами на основе Python должны позволить выявить атаку в процессе, заявила компания. Она предоставила список индикаторов компрометации, связанных с кампанией, для помощи в обнаружении.
GhostCode пополняет растущее число атак, использующих фишинг с кодами устройств для нацеливания на поток аутентификации OAuth от Microsoft. Среди недавних примеров — атаки с использованием набора «EvilTokens» (фишинг как услуга, PhaaS), кампания, о которой KnowBe4 сообщила в феврале 2026 года, и активность, наблюдавшаяся в декабре 2026 года с участием нескольких кластеров, включая как финансово мотивированных, так и спонсируемых государством акторов.
Эта статья впервые появилась на Computerworld.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




