Хакеры используют уязвимость в коде устройств для взлома аккаунтов Microsoft 365

Пользователи Microsoft 365 стали жертвами новой фишинговой кампании под названием GhostCode, в результате которой злоумышленники получают доступ к их аккаунтам. Эксперты из отдела реагирования на угрозы компании eSentire обнаружили эту кампанию в конце августа 2026 года.

Кампания использует уязвимость в процессе авторизации устройств, реализованном в Microsoft OAuth 2.0. Эта технология предназначена для безопасной аутентификации устройств Интернета вещей, таких как умные телевизоры, принтеры и другие, которые не имеют привычного интерфейса для входа через браузер. Техника, известная как фишинг с использованием кода устройства, уже применялась в других атаках. В данном случае, устройство генерирует код, который пользователь должен ввести в браузере на другом устройстве, чтобы завершить процесс аутентификации.

Компания GhostCode использует схожую схему. Она получает доступ к системе Microsoft через протокол OAuth, генерирует код устройства и заставляет жертву ввести его на странице аутентификации Microsoft. После этого жертва входит в систему и проходит стандартную процедуру многофакторной аутентификации, но аутентификация происходит на устройстве, контролируемом злоумышленником. Это позволяет злоумышленнику получать соответствующие токены аутентификации. Эти токены затем используются для регистрации устройств, контролируемых злоумышленником, получения дополнительных учетных данных и установления устойчивого доступа к среде пользователя в Microsoft.

В кампании, зафиксированной компанией eSentire, атака осуществлялась с использованием социальной инженерии. Злоумышленники представлялись сотрудниками отдела закупок, используя форму обратной связи на веб-сайте, а затем переводили разговор в HTML-файл, оформленный как соглашение о неразглашении. Открытие этого файла перенаправляло жертву на страницу фишинга с кодом устройства.

Скомпрометированные токены обеспечивают длительное существование

Компания GhostCode, получив доступ к системе, сосредоточилась на устранении этой уязвимости внутри инфраструктуры Microsoft. После предоставления доступа, eSentire зафиксировала девять успешных вызовов API в течение 78 секунд, включая использование Microsoft Intune для регистрации устройств, Device Registration Service, Azure Active Directory и Microsoft Graph.

В этот период было зарегистрировано три устройства: на 28, 53 и 77 секундах после аутентификации. eSentire отметила, что эта последовательность действий была автоматической.

Кроме того, одно из устройств было успешно зарегистрировано в Intune, облачном сервисе управления устройствами от Microsoft. eSentire подчеркнула, что процесс регистрации в Intune оказался устойчивым к отмене действия токена. Устройство, созданное злоумышленниками, осталось в системе до тех пор, пока не было явно удалено.

Также, злоумышленники получили Primary Refresh Token (PRT), который eSentire назвала «одной из самых мощных» форм идентификации в среде Microsoft.

Получение права доступа (PRT) путем эксплуатации уязвимостей в коде устройства позволяет злоумышленникам получить практически полный контроль над средой M365 жертвы в течение всего срока действия PRT, включая сервисы, которые не защищены политикой условного доступа, требующей использования определенного устройства. – сообщает компания eSentire. Кроме того, отмечается, что токен действителен по умолчанию в течение 14 дней.

Злоумышленники также использовали различные методы обхода защиты, включая добавление избыточных данных и маскировку HTML-кода в фишинговых письмах, шифрование перенаправлений, проверку на наличие ботов и использование Cloudflare Turnstile для предотвращения обнаружения фишинговой страницы инструментами безопасности.

Как защититься от новых угроз: советы экспертов

Для защиты от подобных атак, специалисты компании eSentire рекомендуют ограничить процесс аутентификации устройств в Microsoft, используя Conditional Access, и отключить его для пользователей, которым он не требуется. Также, им советуют внимательно отслеживать Device Registration Service на предмет множественных регистраций устройств с одной неинтерактивной сессии, а также выявлять активность, связанную с user agent python-requests, после аутентификации по коду устройства.

Компания утверждает, что проведение аудита Entra ID для устройств, соответствующих определенному шаблону именования (GhostCode), и сопоставление успешной аутентификации по коду устройства с последующими запросами на Python, позволит выявить атаку в процессе. Кроме того, компания предоставила список индикаторов компрометации, связанных с данной кампанией, для облегчения обнаружения.

GhostCode – это лишь один из примеров атак, использующих фишинговые методы, основанные на использовании кода устройства для целевого воздействия на OAuth-аутентификацию Microsoft. Примеры включают использование сервиса "EvilTokens" (PhaaS), о котором сообщалось в KnowBe4 в феврале 2026 года, а также активность, зафиксированная в декабре 2026 года, включающую несколько групп, в том числе и с финансовой мотивацией, и с участием государственных акторов.

Дата: 19.09.2026