Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Microsoft365_devicePhish — Uno script proof-of-concept per condurre un attacco di phishing abusando del flusso di autorizzazione OAuth di Microsoft 365 | Kitploit
Strumenti/GitHubGitHub/optiv/microsoft365_devicephish
Strumenti di PhishingPhishingPenetration TestingIngegneria SocialeAutenticazioneRed TeamingSicurezza Email
GitHuboptiv/microsoft365_devicephish

Microsoft365_devicePhish

Uno script proof-of-concept per condurre un attacco di phishing abusando del flusso di autorizzazione OAuth di Microsoft 365

Vedi Repository
106255 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Microsoft365_devicePhish

Abuso del flusso di autorizzazione OAuth di Microsoft 365 per attacchi di phishing

Questo è un semplice script proof-of-concept che consente a un attaccante di condurre un attacco di phishing contro il flusso di autorizzazione OAuth di Microsoft 365. Utilizzandolo, è possibile connettersi agli endpoint API OAuth di Microsoft per creare user_code e device_code e ottenere l'access_token dell'utente vittima dopo un attacco di phishing riuscito. Il token può quindi essere utilizzato per accedere a vari prodotti Office365 tramite Microsoft Graph API per conto dell'utente vittima. Inoltre, questo script è stato creato per aiutare in una situazione specifica in cui un'organizzazione target utilizzava un OTP via email (One-Time Passcode) come opzione MFA; quindi, con un attacco di phishing riuscito, si poteva leggere il codice OTP generato dalla casella di posta dell'utente vittima per bypassare l'MFA.

Maggiori dettagli su questo attacco di phishing e scenario si trovano nel seguente post del blog.

Utilizzo

root@kitploit:~
$ python3 devicePhish.py 
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8

Esempio

  1. Generazione di user_code e device_code da un'app Azure:

immagine

  1. Dopo un attacco di phishing riuscito, ottenimento di access_token e refresh_token per un utente vittima:

immagine

  1. Dopo che un OTP via email è stato attivato, lettura del codice OTP dalla casella di posta della vittima:

immagine

  1. Dopo aver letto il codice OTP via email, cancellazione dell'email OTP:

immagine

Crediti e Riferimenti

  • Introduzione a una nuova tecnica di phishing per compromettere account Office 365
  • TokenTactics
Scarica lo strumento