
Um script de prova de conceito para conduzir um ataque de phishing abusando do Fluxo de Autorização OAuth do Microsoft 365
Abusando do Fluxo de Autorização OAuth do Microsoft 365 para Ataques de Phishing
Este é um script simples de prova de conceito que permite a um atacante realizar um ataque de phishing contra o Fluxo de Autorização OAuth do Microsoft 365. Usando isto, é possível conectar-se aos endpoints da API OAuth da Microsoft para criar user_code e device_code e obter o access_token do usuário vítima após um ataque de phishing bem-sucedido. Em seguida, o token pode ser usado para acessar vários produtos do Office365 por meio da API Microsoft Graph em nome do usuário vítima. Além disso, este script foi criado para ajudar em uma situação específica em que uma organização alvo estava utilizando um Email OTP (One-time Passcode – senha única) como opção de MFA; assim, com um ataque de phishing bem-sucedido, seria possível ler o código OTP gerado por email a partir da caixa de entrada do usuário vítima para contornar o MFA.
Mais detalhes sobre este ataque de phishing e cenário podem ser encontrados no seguinte Post do Blog.
$ python3 devicePhish.py
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8
user_code e device_code a partir de um App Azure:
access_token & refresh_token para um usuário vítima:

