设备代码钓鱼:2026年增长最快的身份威胁,如何破?
设备代码钓鱼正成为2026年增长最快的身份威胁。攻击者滥用OAuth 2.0设备授权流程,绕过MFA和通行密钥,窃取访问令牌。PhaaS平台已大规模工业化该技术,Microsoft、Salesforce等均受影响。本文深入分析其原理、攻击链及防御策略,帮助企业构建身份安全防线。
🔍 Critical 其他
攻击者利用OAuth 2.0设备授权流程,诱骗已登录用户输入代码并授权恶意应用,从而窃取访问令牌。该技术绕过所有MFA(包括通行密钥),已被APT、犯罪团伙及PhaaS平台大规模使用,成为2026年最突出的身份威胁之一。
来源:The Hacker News | 2026-07-31 | 原文链接
🔍 关键发现
- 设备代码钓鱼绕过所有形式的MFA,包括通行密钥,因为它攻击的是认证后的授权层,而非登录流程。
- PhaaS平台已全面工业化该技术,Kali365、Tycoon2FA等工具箱提供设备代码钓鱼功能,商业化模式与AiTM类似但演进速度更快。
- 当前99%攻击针对Microsoft环境,但OAuth设备授权是跨平台标准,Salesforce、GitHub、AWS等应用同样面临风险。
- AI辅助开发催生超过25个独立设备代码钓鱼套件,攻击者通过‘vibe-coding’快速生成新工具,让防御方难以跟上。
⚔️ 攻击链分析
1. 受害者访问恶意网站或钓鱼页面,诱导其复制设备代码;2. 受害者被引导到合法的Microsoft设备登录页面(microsoft.com/devicelogin),输入代码并选择账户;3. 受害者点击‘允许’授权未知应用,攻击者获取OAuth访问令牌;4. 攻击者利用令牌访问受害者邮箱、云存储并实施BEC攻击。
🚩 失陷指标 (IOC)
EvilTokensKali365ARTokenTycoon2FA (设备代码钓鱼模块)ConsentFix
🛡️ 缓解建议
- ✅ 通过条件访问策略限制或禁用设备代码认证流程,尤其是在高风险环境中;如无法禁用,则针对设备代码流实施额外的风险检测与用户确认。
- ✅ 持续监控OAuth应用授权事件,审计新增的应用程序权限,重点检查设备代码流相关的异常令牌请求。
- ✅ 对用户进行安全意识培训,识别设备代码钓鱼页面(如已登录状态下仍要求输入设备代码)的异常行为,并报告可疑授权请求。
- ✅ 部署能检测授权层异常的工具,如Push Security等浏览器与身份攻击检测方案,而不是仅依赖邮件网关或URL过滤。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 为什么设备代码钓鱼能绕过通行密钥和硬件密钥?
因为该攻击发生在认证完成之后,利用的是OAuth授权流程。受害者已在合法页面认证成功,通行密钥等仅保护认证步骤,无法保护后续授权行为。
❓ 如何检测针对Microsoft 365环境的设备代码钓鱼攻击?
监控SignInLogs和AuditLogs中异常的设备登录请求,关注非交互式登录与新增OAuth应用;限制设备代码流,并启用针对OAuth授权的告警策略。
❓ 设备代码钓鱼与传统AiTM钓鱼有何关键区别?
AiTM需伪造登录页并实时转发凭证/会话,而设备代码钓鱼利用合法微软登录页,用户与官方域名交互,无需克隆页面,且任何MFA都失效。