🖥️Computerworld•較早收集於 17m
OAuth 釣魚攻擊繞過網址檢查

#phishing#oauth-abuse#redirect-attackmicrosoft-entra-idmicrosoft-entra-idgoogle-workspaceoauth
💡OAuth 釣魚繞過 MS/Google 網址檢查—立即保護您的 AI 應用驗證!(28字)
⚡ 30-Second TL;DR
有什麼變化
製作指向真實 OAuth 端點的 URL,使用「prompt=none」和無效範圍強制錯誤重新導向。
為什麼重要
破壞「檢查連結」建議,將釣魚轉向工作流程操縱;AI 團隊須審查雲端應用中的 OAuth 設定。提高與 Entra ID/Google 驗證整合服務的風險。
下一步行動
立即審核 Entra ID 和 Google Workspace 應用程式註冊中的可疑重新導向 URI。
誰應關注:Developers & AI Engineers
關鍵要點
- •製作指向真實 OAuth 端點的 URL,使用「prompt=none」和無效範圍強制錯誤重新導向。
- •儘管身分驗證提供者網域合法,仍重新導向至攻擊者註冊的 URI。
- •誘餌模擬電子簽名、人資通知、Teams 會議邀請、密碼重設,經由電子郵件或 PDF。
- •結果包含惡意 ZIP/LNK 檔案觸發 PowerShell 偵察或 EvilProxy 憑證竊取。
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 9 個來源。
🔑 增強重點摘要
- •攻擊者同時結合OAuth設備代碼流程與語音釣魚(vishing)電話,誘導員工在microsoft.com/devicelogin輸入user_code,從而取得合法存取令牌而無需密碼[1][2][9]。
- •此攻擊自2025年中起被Proofpoint追蹤多個威脅群組使用,已影響Microsoft 365、Google Workspace及Salesforce環境,RH-ISAC記錄2025年影響900租戶及3000用戶帳戶[8][9]。
- •設備代碼攻擊利用Microsoft自身合法OAuth客戶端ID,受害者在授權時見到熟悉應用名稱,增加信任感並難以偵測[1][2]。
- •Microsoft Defender透過電子郵件、身分及端點訊號偵測此活動,並針對政府及公共部門組織發出警告[3][5]。
🛠️ 技術深入
- •攻擊URL範例:https://login.microsoftonline.com/common/oauth2/v2.0/authorize?client_id=<app_id>&response_type=code&scope=<invalid_scope>&prompt=none&state=
,使用無效scope及prompt=none觸發錯誤重導至攻擊者URI[3][7]。 - •設備代碼流程:攻擊者使用開源工具產生device_code及8字符user_code,受害者在合法microsoft.com/devicelogin頁面輸入後完成MFA,攻擊者即可交換refresh token及access token[1][2]。
- •重導發生於silent authentication失敗時,Entra ID返回OAuth錯誤並導向註冊的redirect URI,確認帳戶存在但需互動驗證[3]。
- •最終payload包含惡意ZIP/LNK檔案,觸發PowerShell偵察或EvilProxy憑證竊取[原文][3]。
🔮 前景展望AI analysis grounded in cited sources
⏳ 時間線
2025-03
威脅行為者轉向Google Workspace及Workday設備代碼釣魚
2025-06
Proofpoint開始追蹤多群組OAuth設備代碼攻擊
2025-12
RH-ISAC記錄OAuth consent濫用影響900租戶
2026-03
Microsoft發布OAuth重導濫用釣魚警告並停用惡意應用
📎 來源 (9)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- threatlabsnews.xcitium.com — Device Code Vishing a New Threat to Microsoft Entra Accounts
- bleepingcomputer.com — Hackers Target Microsoft Entra Accounts in Device Code Vishing Attacks
- Microsoft — Oauth Redirection Abuse Enables Phishing Malware Delivery
- securityaffairs.com — Phishing Campaign Exploits Oauth Redirection to Bypass Defenses
- thehackernews.com — Microsoft Warns Oauth Redirect Abuse
- csoonline.com — Oauth Phishers Make Check Where the Link Points Advice Ineffective
- theregister.com — Microsoft Oauth Scams
- obsidiansecurity.com — Consent Phishing How Oauth Attacks Bypass Mfa and Traditional Security Controls
- proofpoint.com — Access Granted Phishing Device Code Authorization Account Takeover
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Computerworld ↗
每週 AI 簡報
每週一封,可隨時退訂。