Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Vor einigen Jahren war die Technik, die als "Gerätecode Phishing" bekannt war, etwas, das in Konferenzen studiert und in technischen Zeitungen beschrieben wurde; heute ist es bereits ein gemeinsames Werkzeug im Arsenal der digitalen Kriminalität. Im Wesentlichen nutzen Angreifer eine legitime Funktion des OAuth 2.0-Ökosystems - das sogenannte Device Authorization Grant -, um das Einloggen von Geräten ohne Tastatur oder mit eingeschränkter Eingabe, wie Smart TVs, Drucker oder Konsolen zu erleichtern. Anstatt Passwörter zu stehlen, initiiert der Angreifer einen Antrag auf Autorisierung von seinem eigenen Team, bekommt einen kurzen Code und sendet es dem Opfer unter einem überzeugenden Vorwand: einen Vertrag zu unterschreiben, ein Dokument, das "benötigt Überprüfung", oder eine angebliche dringende Mitteilung eines bekannten Dienstes.
Wenn die Person diesen Code auf der legitimen Zugangsseite eingibt, gewährt er tatsächlich Zugang zu der vom Angreifer initiierten Sitzung. Der Fluss, der gültige Zugriffstoken generiert und erfrischt, ermöglicht es der Person, die die Anfrage initiiert, auf das Konto zuzugreifen, ohne das Passwort bekannt zu haben oder die Multifaktor-Authentifizierung zu brechen. Es ist ein Betrug, der die eigenen Regeln des Protokolls gegen sie verwendet, wobei das Vertrauen in die Authentifizierungsströme und die Dringlichkeit, die bei der Täuschung entsteht. Wenn Sie die ursprüngliche technische Spezifikation, die diesen Mechanismus beschreibt, überprüfen möchten, erklärt der RFC 8628 den Device Authorization Grant: https: / / datatacker.ietf.org / doc / html / rfc8628.

Sicherheitsforscher warnen seit 2020 über diese Methode, aber in den letzten Monaten wurde ihre Annahme ausgelöst. Spezialisierte Firmen haben eine monumentale Zunahme der Erkennung von Seiten und Kits, die Betrug automatisieren dokumentiert: ein Forschungshaus bemerkte, dass in Wochen das Volumen der entdeckten Seiten von zehn auf mehr als dreißig Mal im Jahr zugenommen hat. Sie können technische Analysen und Kampagnenbeispiele in der Arbeit von Teams wie Push Security und in spezialisierten Berichten lesen: Push-Sicherheit und der von Sekoia veröffentlichte Bericht über Operation EvilTokens (SEKOIA Research).
Der Sprung in Popularität ist nicht lässig. Dienstleistungen und Phishing-Kits haben sich ergeben, dass die Technik in Form von "Phishing- as- a-Service", die die Eintrittsbarriere für Kriminelle mit wenig technischem Wissen reduziert. Diese Kits spielen überzeugend die Schnittstellen von SaaS-Lieferanten - Mail-Services, elektronische Signatur-Plattformen, Firmenportale - und kombinieren sie mit Anti-Bots und Hosting in Cloud-Infrastruktur, um zu vermeiden, einfach abgerissen oder erkannt zu werden. Einige Kits konzentrieren sich auf thematische Lures (Bezeichnungsdokumente, Dateiübertragungen, Office / Adobe / SharePoint Benachrichtigungen), was die Wahrscheinlichkeit erhöht, dass das Opfer der Anfrage vertrauen und den empfangenen Code kopieren wird.
Was diese Technik besonders gefährlich macht, ist, dass es nicht erfordert, Passwörter zu stehlen oder Malware injizieren, um Zugriff zu erreichen. Die ausgestellten Token sind legitim, und es sei denn, es gibt zusätzliche Kontrollen, erlauben, Sitzungen zu halten, Informationen zu bewegen und Beharrlichkeit mit Aktualisieren zu etablieren. Darüber hinaus kann die Aktivität auf vielen Plattformen normal erscheinen, wenn Erkennungsteams nicht gezielt Ereignisse im Zusammenhang mit Gerätecode-Authentifizierung oder ungewöhnliche Muster der Erstellung von autorisierten Geräten überwachen.
Angesichts dieses Szenarios erfordert die Verteidigung Änderungen sowohl auf technischer als auch auf Verhaltensebene. In Unternehmensumgebungen sollte überprüft werden, ob die Nutzung des Gerätezulassungszuschusses für bestimmte Profile wirklich notwendig ist und es deaktivieren, wenn es nicht durch bedingte Zugriffsrichtlinien erfolgt; Microsoft dokumentiert beispielsweise, wie diese Flow- und Control-Optionen auf seiner Identitätsplattform funktionieren: Gerätecodefluss (Microsoft-Identity-Plattform) und seine bedingungslosen politischen Leitlinien: Azure AD Conditioning Access. Es ist auch eine gute Praxis, Authentifizierungsprotokolle auf der Suche nach unerwarteten Gerätecode-Ereignissen, Anmeldung von PIs oder disparate Standorte und Sitzungen, die nicht mit normalen Benutzermustern übereinstimmen, umzusetzen und zu überprüfen.
Für Endbenutzer ist die Empfehlung einfach und stark: keine Codes einführen, die Sie nicht anfordern oder die Sie ohne klaren Kontext erreicht haben. Wenn Sie eine scheinbar dringende Nachricht erhalten, die Sie auf einer Website eine Nummer schreiben möchte, überprüfen Sie die Quelle auf andere Weise - indem Sie den Absender direkt auf einem bekannten Kanal kontaktieren, oder indem Sie den offiziellen Service konsultieren - bevor Sie handeln. Die Implementierung von kritischen Konten mit starreren Sicherheitsmethoden, wie physikalische Sicherheitsschlüssel oder Authentifikationen, die nicht von automatisierten Strömen abhängig sind, fügt eine zusätzliche Schutzschicht gegen diese Art von Betrug hinzu.

Auch der Druck auf diejenigen, die Cloud-Services und Identitätstools bereitstellen, ist hoch. Plattform-Ausrüstung kann einen Teil des Risikos durch die Implementierung restriktiver Standard-Kontrollen, die Verbesserung der Telemetrie, um legitime Verwendungen gegen Code-Flow-Missbrauch zu erkennen, und es schwierig machen, getauchte Seiten transparent mit Berechtigungsendpunkten zu interagieren. Mittlerweile nutzen die Betreiber dieser Kits weiterhin die Leichtigkeit, mit der überzeugende Seiten eingesetzt werden können und den Komfort der Cloud-Plattformen, um schädliche Infrastruktur zu betreiben.
Wenn Sie Beispiele und jüngste Fälle von Kampagnen mit diesen Kits betrachten wollen - einschließlich des Dienstes, den EvilTokens und andere Familien, die in den letzten Monaten erschienen sind - gibt es mehrere Analysen in der technischen Presse und in den Berichten von Unternehmen, die Bedrohungen untersuchen. Ein guter Ausgangspunkt ist der BleepingComputer Artikel, der die Verbreitung dieser Dienste und Verbindungen zur technischen Forschung zusammenfasst: BleepingComputer auf EvilTokens sowie die oben zitierte Analyse der SEKOIA-Forschung.
Kurz gesagt, wir stehen vor einer Entwicklung des digitalen Betrugs, der legitime Mechanismen nutzt. Dies ist kein magischer Fehler, der mit einer einzigen Maßnahme behoben werden kann aber eine Kombination aus Social Engineering, Missbrauch von Protokollen und Professionalisierung von Verbrechen, die eine koordinierte Reaktion erfordert: die Umsetzung technischer Politiken auf Plattformen, die Verbesserung der Überwachung und vor allem die Information der Menschen, damit sie nicht den Zugang per Impuls ermöglichen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Florida, Iowa, Montana und Nebraska sue TP-Link Systeme für Sicherheit und Quelle von Routern
Am 6. Oktober erhob vier Staatsanwalt Beschwerde gegen TP- Link Systems in US-Staatsgerichten - zusätzlich zu einer früheren Texas-Gesetzgebung - für Geschäftspraktiken im Zusam...

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...