
Ein Proof-of-Concept-Skript zur Durchführung eines Phishing-Angriffs, der den Microsoft 365 OAuth-Autorisierungsablauf missbraucht
Missbrauch des Microsoft 365 OAuth-Autorisierungsablaufs für Phishing-Angriffe
Dies ist ein einfaches Proof-of-Concept-Skript, das einem Angreifer ermöglicht, einen Phishing-Angriff gegen den Microsoft 365 OAuth-Autorisierungsablauf durchzuführen. Damit kann man sich mit den Microsoft OAuth-API-Endpunkten verbinden, um user_code und device_code zu erstellen und bei einem erfolgreichen Phishing-Angriff das access_token des Opferbenutzers zu erhalten. Das Token kann dann verwendet werden, um über die Microsoft Graph API im Namen des Opferbenutzers auf verschiedene Office365-Produkte zuzugreifen. Darüber hinaus wurde dieses Skript erstellt, um eine spezielle Situation zu unterstützen, in der eine Zielorganisation ein E-Mail-OTP (Einmalpasswort) für ihre MFA-Option verwendete; so konnte man bei einem erfolgreichen Phishing-Angriff einen generierten E-Mail-OTP-Code aus dem E-Mail-Postfach des Opferbenutzers auslesen, um MFA zu umgehen.
Weitere Details zu diesem Phishing-Angriff und dem Szenario finden Sie im folgenden Blogbeitrag.
$ python3 devicePhish.py
[INFO] Verwendung: python3 devicePhish.py <client_id>
[INFO] Beispiel: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8
user_code und device_code aus einer Azure-App:
access_token & refresh_token für einen Opferbenutzer:

