Aanvallers maken op groeiende schaal misbruik van devicecode-authenticatie om toegang te krijgen tot Microsoft 365 en Entra ID, zonder wachtwoorden te stelen of traditionele beveiligingswaarschuwingen te activeren. Barracuda detecteerde in vier weken tijd 7 miljoen van dergelijke aanvallen. De methode wint snel terrein doordat phishing-as-a-service-kits de aanpak schaalbaar en toegankelijk maken voor aanvallers.
Barracuda heeft onderzoek gepubliceerd naar een snel opkomende aanvalstechniek waarbij aanvallers misbruik maken van legitieme devicecode-authenticatie. In de afgelopen vier weken detecteerde het bedrijf 7 miljoen aanvallen op basis van deze methode.
Hoe de aanval werkt
Devicecode-authenticatie is ontworpen voor apparaten met beperkte invoermogelijkheden, zoals smart-tv’s, printers of CLI-tools. De gebruiker logt in via een tweede, vertrouwd apparaat door een korte code in te voeren op een officiële inlogpagina.
Aanvallers misbruiken dit mechanisme door zelf een geldige devicecode aan te vragen bij Microsoft en die vervolgens via een phishingbericht naar het slachtoffer te sturen. Het slachtoffer voert de code in op de echte pagina microsoft.com/devicelogin. Microsoft geeft daarna een OAuth-toegangstoken en vernieuwingstoken af — die gaan rechtstreeks naar de aanvaller.
Volgens Barracuda biedt deze methode aanvallers een aantal concrete voordelen ten opzichte van traditionele phishing. De aanval maakt gebruik van officiële authenticatie-URL’s in plaats van nep-inlogpagina’s, waardoor e-mailfilters de activiteit minder snel oppikken. Bovendien omzeilt de techniek multi-factor authenticatie en beleid voor voorwaardelijke toegang, omdat het slachtoffer zelf het apparaat van de aanvaller autoriseert. Het verkregen token geeft dagen of weken toegang tot het account, ook als het slachtoffer nadien zijn wachtwoord wijzigt.
Geïndustrialiseerd via phishing-as-a-service
Barracuda meldt dat de aanvalsmethode inmiddels onderdeel is geworden van het phishing-as-a-service-model. Zo circuleren kits zoals EvilTokens die de techniek schaalbaar toepasbaar maken voor een breed publiek aan aanvallers. Saravanan Mohankumar, Manager in het Threat Analysis Team bij Barracuda, geeft aan dat de industrialisering van devicecode-phishing de dreiging gevaarlijker en moeilijker in te dammen maakt.
Mohankumar benadrukt dat securitymaatregelen snel moeten worden aangepast. Barracuda wijst op een combinatie van geavanceerde e-mailfiltering, identiteitsbescherming en continue monitoring als manieren om het risico te beperken. Aanvullend stelt het bedrijf dat strikte controles rond autorisatiestromen van apparaten en bewustwording over het invoeren van verificatiecodes kunnen helpen voorkomen dat aanvallen slagen.
Wat dit betekent voor de beveiliging van cloudidentiteiten
Bij een geslaagde aanval krijgen aanvallers langdurige toegang tot cloud-e-mail- en identiteitsomgevingen. Doordat ze daarvoor geen wachtwoord hoeven te stelen en geen traditionele beveiligingswaarschuwingen activeren, blijft de aanval lang onopgemerkt. Barracuda geeft aan dat het stilletjes kapen van een sessie ook laterale beweging binnen een organisatie mogelijk maakt zonder directe detectie.