滥用 Microsoft 365 OAuth 授权流程进行钓鱼攻击
这是一个简单的概念验证脚本,允许攻击者针对 Microsoft 365 OAuth 授权流程实施钓鱼攻击。利用此脚本,攻击者可连接 Microsoft 的 OAuth API 端点,生成 user_code 和 device_code,并在成功的钓鱼攻击后获取受害用户的 access_token。随后,该令牌可用于通过 Microsoft Graph API 代表受害用户访问各种 Office365 产品。此外,此脚本专为解决特定场景而设计:目标组织使用邮箱 OTP(一次性密码)作为其 MFA 选项;因此,通过成功的钓鱼攻击,攻击者可从受害用户的电子邮件收件箱中读取生成的邮箱 OTP 代码,从而绕过 MFA。
关于此钓鱼攻击及其场景的更多详细信息,请参见以下博客文章。
$ python3 devicePhish.py
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8
user_code 和 device_code:
access_token 和 refresh_token:

