Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Das Ökosystem von Cyberkriminalität geht schnell voran und ein neues Kapitel wird durch die Vermarktung von anspruchsvollen Techniken geschrieben, um Sicherheitskontrollen zu vermeiden: das phishing- as- a- Service Kit (PhaaS) bekannt als Größe hat Unterstützung für das sogenannte "Gerätecode phishing" hinzugefügt, eine Variante, die den legitimen Flow OAuth 2.0 Device Authorization Grant missbraucht, um Token zu erfassen und traditionelle Authentifizierungsfaktoren zu entfernen. Die Neuheit ist nicht nur technisch, sondern kaufmännisch: Dienstleistungen wie diese Packungskomplexität und verkaufen sie durch Abo, drastisch reduzieren die Barriere für gering qualifizierte Angreifer, um ernste geschäftliche Auswirkungen zu erzielen.
In der Praxis nutzt Gerätecode Phishing einen Mechanismus, der für Geräte mit begrenzter Eingabe ausgelegt ist: Der Dienst stellt dem Benutzer eine legitime Seite des Identitätsanbieters vor und fordert ihn auf, einen Kurzcode in ein anderes Gerät einzutragen. Die Täuschung funktioniert, weil die Authentifizierungsseite authentisch ist, aber der Angreifer steuert den Fluss, der diesen Code zur Sitzung des Opfers verbindet. Das Ergebnis ist, dass der Angreifer gültige Token erhält, ohne dass das Opfer vor einer falschen Anmelde-Website steht, was es den Benutzern schwer macht, zu erkennen und für Oberflächenpost- und Navigationssteuerungen. Microsoft behält die technische Dokumentation des Geräteflusses vor, der erklärt, wie der Zuschuss funktioniert und warum er auf diese Weise verwendet werden kann: OAuth 2.0 Gerätezulassung (Microsoft).

Die Konvergenz von Werkzeugen - AiTM (Advers-in-the-middle), Proxies für Keksdiebstahl, vorkonstruierte Vorlagen für Post- und Umleitungsketten mit Anti-Analyse-Schutz - verwandelt Plattformen wie Größe in Ökosysteme angreifen. Diese Professionalisierung führt zu effizienteren Kampagnen: von der Erstauslieferung über Lures, die die Vorteile von sicheren Versandlisten bis zur Ausbeutung von Token nutzen, um Daten über Microsoft GraphAPI zu erforschen und auszufiltern. Darüber hinaus erhöhen die verlängerte Gültigkeit einiger Token und die Fähigkeit, Primary Refresh Tokens (PRT) für Beharrlichkeit zu erzeugen, das Risiko eines anhaltenden Engagements.
Ein besorgniserregender Vektor, der in den letzten Kampagnen identifiziert wurde, ist die Ausbeutung bestehender Konfidenzkonfigurationen mit legitimen Lieferanten (z.B. RingCentral). Wenn eine Organisation eine Domain in ihrer Liste der sicheren Absender für einen Kunden eines Dienstes hat, kann ein Lieferantenleck ein Leitfaden für Angreifer werden, die genau wissen, welche Domains Filter vermeiden werden. Dies erfordert ein Umdenken der Praxis von automatischen weißen Listen: Nach einer Lücke von Drittanbietern müssen die Ausschlusskonfigurationen sofort überprüft und ausgehärtet werden.
Die operativen Implikationen sind klar: Phishing bleibt die Haupteingangstür und, dank PhaaS, Angriffsskala in Volumen und Raffinesse, ohne unbedingt die Expertise des Angreifers zu erhöhen. Dies erfordert eine Änderung der Strategie, die technische Prävention, abgestimmte Erkennung und menschliche Risikokontrolle kombiniert. Auf Identitätsebene ist ein kritischer Hebel die Zugangspolitik: die allgemeine Nutzung des Gerätezuschusses zu blockieren oder seine Anwendung durch bedingte Zugriffsrichtlinien zu beschränken reduziert den Missbrauchsbereich. Microsoft bietet Anleitungen, um bedingte Zugriffsrichtlinien zu entwickeln, um diese Arten von Strömen zu steuern: Übersicht über Conditional Access (Microsoft).
Neben der Anpassung der Richtlinien ist es wichtig, auf Authentifizierungsmethoden zu migrieren Phishing resistent B. FIDO2-Keys oder Hardware-basierte Zertifikate, und entfernen Sie so weit wie möglich MFAs, die von manuell eingegebenen Single-Use-Codes oder Genehmigungsanfragen in Anwendungen abhängen, die simuliert oder abgefangen werden können. Die Schulung der Mitarbeiter sollte sich auf einen bestimmten Punkt konzentrieren: Misstrauen von unerwarteten Codes und Nicht-Kontext-Reauthentifizierungsanfragen. Die Kombination von technischen Kontrollen und Sensibilisierung reduziert die Wirksamkeit von Kampagnen auf der Grundlage von Social Engineering drastisch.
Bei der Erkennung und Antwort ist es angezeigt, auf die frühen Signale zu achten: Authentifizierung durch Geräteflüsse in Konten, die nicht verwendet werden sollten, Auftauchen neuer registrierter Geräte (mögliche Generation von PRT), abnorme Verwendung der Microsoft GraphAPI, späte Erstellung von Eingabe-Tablet-Regeln und Zugriff von Proxy-Infrastruktur, die Login-Minuten oder Stunden nach einer Kampagne wiederholen. Instrumentenalarme und Spielbücher für Anmeldedreh, Tokens Widerruf und verdächtige Sitzung Blockierung verkürzt das Angriffsfenster und begrenzt Schäden.

Die Bedrohung hat auch eine organisatorische Hygienedimension: die Einführung strenger DMARC-, SPF- und DKIM-Richtlinien reicht nicht aus, wenn sichere Versandlisten unberücksichtigt bleiben. Nach jeder Bekanntgabe des Engagements eines Lieferanten sollten Organisationen den Ausschluss von Gateway prüfen und bestätigen, dass es keine alternativen Routen für die Phishing-Lieferung gibt. Die praktischen Anleitungen von Agenturen wie CISA zum Schutz vor Phishing bleiben ein nützlicher Ausgangspunkt für Sicherheitsteams und IT-Beamte: Tipps zum Schutz vor Phishing (CISA).
Schließlich dürfen wir die Kriminalitätswirtschaft nicht aus den Augen verlieren: Zugang zu vorkonfigurierten Panels, Telegram-Unterstützung und gebrauchsfertigen Vorlagen macht die Sicherheit zu einem kontinuierlichen Rennen. Interne Infrastruktur muss davon ausgehen, dass die nächste Kampagne kommt und Kontrollen vorbereitet, die nicht nur von Benutzern "nicht fallen" in Betrug abhängen. Regelmäßige Audits von Genehmigungen, reduzierte Privilegien, Segmentierung von Zugriffs- und automatischen Widerrufsrichtlinien bei der Erkennung von abnormem Verhalten sind Maßnahmen, die zusammen mit phishing-resistenter Authentifizierung und einer aktiven Antworthaltung die Wirksamkeit von Dienstleistungen wie Größe untergraben können.
Kurz gesagt, die Entwicklung von Phishing Kits auf integrierte Token Diebstahl-Plattformen erfordert eine koordinierte Antwort: die Verwendung des Gerätecode-Zuschusses begrenzen und überprüfen, phishing-proof MFA annehmen, Mail-Ausschlüsse nach Drittspalten festigen und die Erkennung der abnormalen Verwendung von Token verbessern. Effektive Verteidigung ist nicht mehr optional: Es ist die Voraussetzung für Organisationen, die Kontrolle über ihre Identitäten und Vermögenswerte in der Cloud zu halten.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...

Dänemark bestätigt unbefugten Zugriff auf die RCP, die 8,8 Millionen Datensätze betroffen
Die dänische Regierung bestätigte, dass es für etwa zehn Tage im September unberechtigten Zugang zu den Zentrales Peru Register (CPR) die nationale Bevölkerungsdatenbank. Laut d...