GhostCode использует device-code фишинг для захвата аккаунтов Microsoft 365
Исследователи eSentire обнаружили фишинговый набор GhostCode, который злоупотребляет легитимным OAuth-потоком авторизации устройств Microsoft для кражи токенов доступа к Microsoft 365. Атака позволяет регистрировать устройства в Intune и получать Primary Refresh Token со сроком жизни 14 дней, обеспечивая устойчивый доступ к среде жертвы.
- GhostCode маскируется под устройство и получает код авторизации через OAuth Microsoft
- За 78 секунд зафиксировано 9 API-вызовов и регистрация трёх устройств
- Третье устройство зачислено в Intune и сохраняется даже после отзыва токенов
- PRT даёт SSO-доступ ко всей среде M365 на 14 дней по умолчанию
Читать дальше
Безопасность