Device code phishing ontwikkelt zich tot een volwaardige aanvalstechniek die zakelijke accounts kan overnemen, stelt Proofpoint op basis van nieuw onderzoek. De beschikbaarheid van criminele toolkits en phishing-as-a-service-diensten versnelt de verspreiding van deze methode. Succesvolle aanvallen kunnen leiden tot accountovernames, informatiediefstal en ransomware.
Proofpoint signaleert een sterke toename van device code phishing, een techniek waarbij aanvallers misbruik maken van de OAuth 2.0-autorisatieprocedure voor apparaten. Via deze methode verleiden criminelen gebruikers ertoe toegang te verlenen aan door de aanvaller beheerde applicaties, waardoor zakelijke Microsoft 365- of Google-accounts worden gecompromitteerd. Volgens het beveiligingsbedrijf valt de groei van deze aanvalsvorm samen met de brede beschikbaarheid van criminele toolkits en phishing-as-a-service (PhaaS)-diensten zoals EvilTokens en Tycoon.
Van statische naar dynamische codes
Een belangrijke ontwikkeling ten opzichte van eerdere implementaties is het genereren van codes op verzoek. Bij de oorspronkelijke variant stuurden criminelen een vooraf gegenereerde code mee in de phishingmail, met een vervaltermijn van vijftien minuten. Als het slachtoffer de mail te laat opende, was de aanval mislukt. Bij de huidige variant wordt de apparaatcode pas dynamisch gegenereerd op het moment dat de gebruiker op de eerste phishinglink klikt. Daardoor kan de aanvalsketen op elk willekeurig moment worden gestart, ongeacht wanneer de gebruiker de mail opent.
De aanvalsketens beginnen doorgaans met een bericht dat een URL aanbiedt via een knop, hyperlink, document of QR-code. Na het klikken wordt de gebruiker door een legitiem ogend Microsoft-autorisatieproces geleid. Proofpoint geeft aan dat de meeste campagnes zijn gericht op Microsoft-accounts, maar dat ook aanvallen op Google-accounts zijn waargenomen.
Account takeover als springplank
Device code phishingcampagnes maken vaak gebruik van een techniek die Proofpoint omschrijft als ‘account takeover jumping’: een aanvaller neemt eerst één account over en gebruikt dat account vervolgens om phishinglinks naar een groot aantal contacten te sturen. Succesvolle aanvallen kunnen leiden tot volledige accountovernames, diefstal van gevoelige informatie, zakelijke e-mailfraude en laterale bewegingen binnen een gecompromitteerde omgeving, tot en met ransomware.
Het onderzoek wijst verder op de rol van zogeheten ‘vibe coding’: aanvallers maken gebruik van AI-ondersteunde code-generatie om aanvalstools te bouwen of bestaande tools aan te passen. Of aanvallers daarbij openbaar beschikbare code kopiëren of vergelijkbare prompts gebruiken om vrijwel identieke aanvalsstromen te genereren, is volgens Proofpoint vooralsnog onduidelijk.
Verdedigingsopties
Proofpoint benoemt drie verdedigingsmaatregelen die onafhankelijk zijn van de specifieke toolkit of aanvalsmethode die wordt gebruikt.
De meest effectieve maatregel is het blokkeren van de device codestroom via beleid voor voorwaardelijke toegang op basis van ‘Authentication Flows’. Organisaties die deze stroom niet volledig kunnen blokkeren, kunnen een whitelist-benadering opzetten op basis van goedgekeurde gebruikers, besturingssystemen of IP-bereiken via Named Locations.
Als aanvulling hierop adviseert het bedrijf om via beleid voor voorwaardelijke toegang te vereisen dat aanmeldingen plaatsvinden vanaf compatibele of bij Intune geregistreerde apparaten. Proofpoint benadrukt dat dit als onderdeel van een gelaagde beveiligingsstrategie moet worden ingezet, omdat er mogelijk uitzonderingen nodig zijn.
Ten slotte geeft Proofpoint aan dat bestaande gebruikerstrainingen onvoldoende bescherming bieden tegen deze aanvalsvorm. Traditionele phishingtraining richt zich op het herkennen van verdachte URL’s, maar bij device code phishing voert de gebruiker een code in op het vertrouwde Microsoft-portaal zelf. Trainingen moeten daarom expliciet aandacht besteden aan het niet invoeren van apparaatcodes afkomstig van onbekende of onbetrouwbare bronnen.