
Скрипт для проверки концепции (PoC), реализующий фишинговую атаку с использованием потока авторизации OAuth в Microsoft 365
Злоупотребление потоком авторизации OAuth Microsoft 365 для фишинговой атаки
Это простой proof-of-concept скрипт, который позволяет атакующему провести фишинговую атаку на поток авторизации OAuth Microsoft 365. С его помощью можно подключиться к конечным точкам OAuth API Microsoft, чтобы создать user_code и device_code и получить access_token жертвы после успешной фишинговой атаки. Затем токен можно использовать для доступа к различным продуктам Office365 через Microsoft Graph API от имени пользователя-жертвы. Кроме того, этот скрипт был создан для конкретной ситуации, когда целевая организация использовала Email OTP (одноразовый пароль) в качестве опции MFA; таким образом, при успешной фишинговой атаке можно было прочитать сгенерированный код Email OTP из почтового ящика жертвы, чтобы обойти MFA.
Более подробную информацию об этой фишинговой атаке и сценарии можно найти в следующей записи блога.
$ python3 devicePhish.py
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8
user_code и device_code из приложения Azure:
access_token и refresh_token для пользователя-жертвы:

