
Un script proof-of-concept pour mener une attaque de phishing exploitant le flux d'autorisation OAuth de Microsoft 365
Abuser du flux d'autorisation OAuth de Microsoft 365 pour une attaque de phishing
Ceci est un script de preuve de concept simple qui permet à un attaquant de mener une attaque de phishing contre le flux d'autorisation OAuth de Microsoft 365. En l'utilisant, on peut se connecter aux points de terminaison API OAuth de Microsoft pour créer user_code et device_code et obtenir le access_token de l'utilisateur victime après une attaque de phishing réussie. Ensuite, le token peut être utilisé pour accéder à divers produits Office365 via l'API Microsoft Graph au nom de l'utilisateur victime. De plus, ce script a été créé pour aider une situation spécifique où une organisation cible utilisait un OTP par email (mot de passe à usage unique) pour son option MFA ; ainsi, avec une attaque de phishing réussie, on pourrait lire un code OTP généré par email depuis la boîte de réception de l'utilisateur victime pour contourner la MFA.
Plus de détails sur cette attaque de phishing et ce scénario peuvent être trouvés dans l'article de blog suivant.
$ python3 devicePhish.py
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8
user_code et device_code à partir d'une application Azure :
access_token et refresh_token pour un utilisateur victime :

