
Un script de prueba de concepto para realizar un ataque de phishing abusando del flujo de autorización OAuth de Microsoft 365
Abusando del flujo de autorización OAuth de Microsoft 365 para ataques de phishing
Este es un script simple de prueba de concepto que permite a un atacante realizar un ataque de phishing contra el flujo de autorización OAuth de Microsoft 365. Usando esto, uno puede conectarse a los endpoints de la API OAuth de Microsoft para crear user_code y device_code y obtener el access_token del usuario víctima tras un ataque de phishing exitoso. Luego, el token se puede usar para acceder a varios productos de Office365 a través de Microsoft Graph API en nombre del usuario víctima. Además, este script fue creado para ayudar en una situación específica donde una organización objetivo estaba utilizando un Email OTP (contraseña de un solo uso) para su opción de MFA; por lo tanto, con un ataque de phishing exitoso, uno podría leer un código Email OTP generado desde la bandeja de entrada del usuario víctima para eludir el MFA.
Más detalles sobre este ataque de phishing y escenario se pueden encontrar en el siguiente Blog post.
$ python3 devicePhish.py
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8
user_code y device_code desde una aplicación de Azure:
access_token y refresh_token para un usuario víctima:

