
Uno script proof-of-concept per condurre un attacco di phishing abusando del flusso di autorizzazione OAuth di Microsoft 365
Abuso del flusso di autorizzazione OAuth di Microsoft 365 per attacchi di phishing
Questo è un semplice script proof-of-concept che consente a un attaccante di condurre un attacco di phishing contro il flusso di autorizzazione OAuth di Microsoft 365. Utilizzandolo, è possibile connettersi agli endpoint API OAuth di Microsoft per creare user_code e device_code e ottenere l'access_token dell'utente vittima dopo un attacco di phishing riuscito. Il token può quindi essere utilizzato per accedere a vari prodotti Office365 tramite Microsoft Graph API per conto dell'utente vittima. Inoltre, questo script è stato creato per aiutare in una situazione specifica in cui un'organizzazione target utilizzava un OTP via email (One-Time Passcode) come opzione MFA; quindi, con un attacco di phishing riuscito, si poteva leggere il codice OTP generato dalla casella di posta dell'utente vittima per bypassare l'MFA.
Maggiori dettagli su questo attacco di phishing e scenario si trovano nel seguente post del blog.
$ python3 devicePhish.py
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8
user_code e device_code da un'app Azure:
access_token e refresh_token per un utente vittima:

