[控场AI]
产品

EvilTokens

一个利用OAuth设备码流程(Device Code Flow)实施钓鱼攻击的网络犯罪服务,通过诱导受害者完成合法授权流程来劫持账户令牌,无需窃取密码即可入侵邮箱账户,已被微软查封

时间轴 (近 90 天)

10月1日

微软查封了一个名为 EvilTokens 的钓鱼服务

待验证50%
10月1日

EvilTokens 钓鱼服务在未窃取任何密码的情况下入侵了约 1.2 万个邮箱

待验证50%
10月1日

EvilTokens 利用 OAuth 设备码流程(Device Code Flow)进行攻击,而非密码泄露或暴力破解

待验证50%
10月1日

在设备码钓鱼攻击中,攻击者使用的是微软真实签发的合法设备码而非伪造的短码

待验证50%
10月1日

多因素认证无法拦截设备码钓鱼攻击,因为受害者在合法流程中主动完成了认证

待验证50%
10月1日

设备码攻击比 AiTM(Adversary-in-The-Middle)攻击更隐蔽,因为它不需要中间人基础设施,完全借用微软合法端点

待验证50%

全部知识事实 (6)

来源文章