報告:裝置代碼釣魚攻擊急劇上升

根據LevelBlue的研究,現在多個複雜的釣魚工具包專注於收集裝置代碼,以便在不需要密碼的情況下突破帳戶。

裝置代碼釣魚利用合法的Microsoft驗證流程來收集Microsoft 365的存取和刷新權杖,而無需捕獲任何密碼,」研究人員解釋道。「其核心運作方式非常直接:發起驗證請求的對象會收到相應的權杖。一旦獲得這些權杖,攻擊者便能訪問Microsoft 365服務,維持通過刷新權杖的持續訪問,並進行後續行動,例如進一步偵察、釣魚和數據擷取。」

多個頂級的商品釣魚平台,包括Tycoon2FA、EvilTokens、Kali365、Ghost Hub和Cyb3r,都已整合這種能力,讓不熟練的威脅行為者能夠發動裝置代碼釣魚攻擊。

「Tycoon2FA提供了一個明確的例子,展示了釣魚工具包是如何隨著時間的推移而成熟,」研究人員寫道。「它在2023年以一個簡單的AiTM認證收集者開端,演變為文獻中記錄最為複雜的PhaaS平台之一。儘管在2026年3月經歷了歐洲刑警和微軟的協同打擊,Tycoon2FA在幾週內重新開始運行,並在現有的AiTM基礎架構上層疊了裝置代碼流程能力。EvilTokens和Kali365也走上了類似的軌跡,於2026年初推出,並已在其運行中集成AI輔助功能,自推出以來持續改善其功能。生存過第一年的工具包通常會在第二年變得更加危險。」

研究人員預期商品釣魚工具包將繼續整合新技術,以克服防禦措施。

「裝置代碼流程釣魚正在迅速加速,沒有放緩的跡象,」LevelBlue總結道。「最初看似簡單的誘餌,現在已演變為一個複雜的流程,並且對威脅行為者來說變得容易取得。PaaS平台提供的加盟計劃進一步降低了進入門檻,使得經驗豐富的運營者與技術較差的行為者都能發動針對組織的有針對性和機會性活動。」

LevelBlue報導了這個故事:裝置代碼釣魚的浪潮:我們在野外看到的情況

文章來源: Report: Device Code Phishing is Surging

You cannot copy content of this page