
Microsoft 365 OAuth प्राधिकरण प्रवाह का दुरुपयोग करके फ़िशिंग हमला करने के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट
फ़िशिंग हमले के लिए Microsoft 365 OAuth प्राधिकरण प्रवाह का दुरुपयोग
यह एक सरल प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट है जो एक हमलावर को Microsoft 365 OAuth प्राधिकरण प्रवाह के विरुद्ध फ़िशिंग हमला करने की अनुमति देती है। इसका उपयोग करके, कोई Microsoft के OAuth API एंडपॉइंट से जुड़कर user_code और device_code बना सकता है और सफल फ़िशिंग हमले के बाद पीड़ित उपयोगकर्ता का access_token प्राप्त कर सकता है। फिर, टोकन का उपयोग Microsoft Graph API के माध्यम से पीड़ित उपयोगकर्ता की ओर से विभिन्न Office365 उत्पादों तक पहुँचने के लिए किया जा सकता है। इसके अलावा, यह स्क्रिप्ट एक विशिष्ट स्थिति में मदद करने के लिए बनाई गई थी जहाँ एक लक्षित संगठन अपने MFA विकल्प के लिए Email OTP (वन-टाइम पासकोड) का उपयोग कर रहा था; इस प्रकार, एक सफल फ़िशिंग हमले के साथ, कोई MFA को बायपास करने के लिए पीड़ित उपयोगकर्ता के ईमेल इनबॉक्स से एक उत्पन्न Email OTP कोड पढ़ सकता है।
इस फ़िशिंग हमले और परिदृश्य के बारे में अधिक जानकारी निम्नलिखित ब्लॉग पोस्ट में पाई जा सकती है।
$ python3 devicePhish.py
[INFO] उपयोग: python3 devicePhish.py <client_id>
[INFO] उदाहरण: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8
user_code और device_code उत्पन्न करना:
access_token और refresh_token प्राप्त करना:

