Glossar
Gerätecode-Phishing (Device Code Phishing)
Phishing, das den OAuth-Gerätecode-Flow missbraucht: Das Opfer gibt auf der Microsoft-Seite einen Code des Angreifers ein, und der Angreifer erhält die Token.
Gerätecode-Phishing missbraucht die OAuth-2.0-Geräteautorisierung, die für Geräte ohne Tastatur gedacht ist. Der Angreifer startet eine Gerätecode-Anmeldung, schickt dem Opfer den Code mit einem Vorwand (eine Besprechungseinladung, ein Dokument), und das Opfer gibt ihn auf der legitimen Geräteanmeldeseite von Microsoft ein und schließt die MFA ab. Die Token werden an die Sitzung des Angreifers ausgestellt.
Microsoft hat im Februar 2025 eine groß angelegte Kampagne mit dieser Technik dokumentiert, durchgeführt von einem Akteur, den Microsoft als Storm-2372 verfolgt. In den Entra-Anmeldeprotokollen zeigen solche Anmeldungen Authentication Protocol = deviceCode, spätere Token tragen originalTransferMethod = deviceCodeFlow. Microsoft empfiehlt, den Gerätecode-Flow mit einer Richtlinie für bedingten Zugriff auf Authentifizierungsflows überall dort zu blockieren, wo er nicht benötigt wird.
Siehe die Analyse der Entra-ID-Anmeldeprotokolle.