Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Microsoft365_devicePhish — Um script de prova de conceito para conduzir um ataque de phishing abusando do Fluxo de Autorização OAuth do Microsoft 365 | Kitploit
Ferramentas/GitHubGitHub/optiv/microsoft365_devicephish
Ferramentas de PhishingPhishingTestes de PenetraçãoEngenharia SocialAutenticaçãoRed TeamingSegurança de Email
GitHuboptiv/microsoft365_devicephish

Microsoft365_devicePhish

Um script de prova de conceito para conduzir um ataque de phishing abusando do Fluxo de Autorização OAuth do Microsoft 365

Ver Repositório
10625há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Microsoft365_devicePhish

Abusando do Fluxo de Autorização OAuth do Microsoft 365 para Ataques de Phishing

Este é um script simples de prova de conceito que permite a um atacante realizar um ataque de phishing contra o Fluxo de Autorização OAuth do Microsoft 365. Usando isto, é possível conectar-se aos endpoints da API OAuth da Microsoft para criar user_code e device_code e obter o access_token do usuário vítima após um ataque de phishing bem-sucedido. Em seguida, o token pode ser usado para acessar vários produtos do Office365 por meio da API Microsoft Graph em nome do usuário vítima. Além disso, este script foi criado para ajudar em uma situação específica em que uma organização alvo estava utilizando um Email OTP (One-time Passcode – senha única) como opção de MFA; assim, com um ataque de phishing bem-sucedido, seria possível ler o código OTP gerado por email a partir da caixa de entrada do usuário vítima para contornar o MFA.

Mais detalhes sobre este ataque de phishing e cenário podem ser encontrados no seguinte Post do Blog.

Uso

root@kitploit:~
$ python3 devicePhish.py 
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8

Exemplo

  1. Gerando user_code e device_code a partir de um App Azure:

imagem

  1. Após um ataque de phishing bem-sucedido, obtendo access_token & refresh_token para um usuário vítima:

imagem

  1. Após um Email OTP ser acionado, lendo o código OTP da caixa de entrada de email da vítima:

imagem

  1. Após ler o código OTP do email, ele exclui o email com o OTP:

imagem

Créditos e Referências

  • Apresentando uma nova técnica de phishing para comprometer contas do Office 365
  • TokenTactics
Baixar ferramenta