
نص برهان المفهوم (Proof-of-Concept) لشن هجوم تصيد احتيالي باستغلال تدفق تفويض OAuth في Microsoft 365
استغلال تدفق تفويض OAuth في Microsoft 365 لهجمات التصيد
هذا نص برمجي بسيط كإثبات للمفهوم يسمح للمهاجم بتنفيذ هجوم تصيد ضد تدفق تفويض OAuth في Microsoft 365. باستخدام هذا النص، يمكن الاتصال بنقاط نهاية واجهة OAuth من Microsoft لإنشاء user_code و device_code والحصول على access_token للمستخدم الضحية عند نجاح هجوم التصيد. بعد ذلك، يمكن استخدام الرمز المميز للوصول إلى منتجات Office365 المختلفة عبر Microsoft Graph API نيابة عن المستخدم الضحية. بالإضافة إلى ذلك، تم إنشاء هذا النص لمساعدة في حالة محددة حيث كانت المؤسسة المستهدفة تستخدم كلمة مرور لمرة واحدة عبر البريد الإلكتروني (Email OTP) لخيار التحقق متعدد العوامل (MFA)؛ وبالتالي، مع نجاح هجوم التصيد، يمكن للمهاجم قراءة رمز OTP المُنشأ من صندوق الوارد للبريد الإلكتروني للمستخدم الضحية لتجاوز MFA.
يمكن العثور على مزيد من التفاصيل حول هجوم التصيد هذا والسيناريو في منشور المدونة.
$ python3 devicePhish.py
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8
user_code و device_code من تطبيق Azure:
access_token و refresh_token للمستخدم الضحية:

