产品
EvilTokens
一个利用OAuth设备码流程(Device Code Flow)实施钓鱼攻击的网络犯罪服务,通过诱导受害者完成合法授权流程来劫持账户令牌,无需窃取密码即可入侵邮箱账户,已被微软查封
时间轴 (近 90 天)
10月1日
微软查封了一个名为 EvilTokens 的钓鱼服务
待验证50%
10月1日
EvilTokens 钓鱼服务在未窃取任何密码的情况下入侵了约 1.2 万个邮箱
待验证50%
10月1日
EvilTokens 利用 OAuth 设备码流程(Device Code Flow)进行攻击,而非密码泄露或暴力破解
待验证50%
10月1日
在设备码钓鱼攻击中,攻击者使用的是微软真实签发的合法设备码而非伪造的短码
待验证50%
10月1日
多因素认证无法拦截设备码钓鱼攻击,因为受害者在合法流程中主动完成了认证
待验证50%
10月1日
设备码攻击比 AiTM(Adversary-in-The-Middle)攻击更隐蔽,因为它不需要中间人基础设施,完全借用微软合法端点
待验证50%