
Microsoft 365 OAuth 인증 흐름을 악용한 피싱 공격을 수행하는 개념 증명 스크립트
피싱 공격을 위해 Microsoft 365 OAuth 인증 흐름을 악용
이 스크립트는 공격자가 Microsoft 365 OAuth 인증 흐름에 대한 피싱 공격을 수행할 수 있도록 하는 간단한 개념 증명(PoC) 스크립트입니다. 이를 사용하여 Microsoft의 OAuth API 엔드포인트에 연결하여 user_code와 device_code를 생성하고, 성공적인 피싱 공격 후 피해자 사용자의 access_token을 획득할 수 있습니다. 그런 다음 이 토큰을 사용하여 피해자 사용자를 대신해 Microsoft Graph API를 통해 다양한 Office365 제품에 접근할 수 있습니다. 또한, 이 스크립트는 대상 조직이 MFA 옵션으로 이메일 OTP(일회용 비밀번호)를 사용하는 특정 상황을 돕기 위해 만들어졌습니다. 즉, 성공적인 피싱 공격을 통해 피해자 사용자의 이메일 받은 편지함에서 생성된 이메일 OTP 코드를 읽어 MFA를 우회할 수 있습니다.
이 피싱 공격과 시나리오에 대한 자세한 내용은 다음 블로그 게시물에서 확인할 수 있습니다.
$ python3 devicePhish.py
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8
user_code와 device_code 생성:
access_token 및 refresh_token 획득:

