Пользователь прошёл MFA сам, а токен достался атакующему OAuth Device… — Записки Безопасника — TG.ME

👍 Пользователь прошёл MFA сам, а токен достался атакующему

OAuth Device Code Flow – механизм для устройств без браузера, который атакующий превращает в вектор фишинга: жертва получает код, проходит полную аутентификацию с MFA на легитимном портале Microsoft, а refresh_token живёт до 90 дней уже на стороне атакующего.

MFA не выдаёт инцидент, пользователь сам прошёл challenge, сам нажал «Approve». Стандартный мониторинг sign-in events молчит: авторизация произошла на microsoft, без фишинговых страниц, без компрометации учётных данных.


— В данной статье мы разберем реальный кейс persistent-доступа к почте CFO за 12 минут при наличии FIDO2-ключей у C-level, детектируемые артефакты в Entra ID Audit Logs и Sentinel, и почему единственный надёжный контроль – Conditional Access Policy с ограничением device code по UserRiskPolicy.

↘️ Codeby

☑️ Записки Безопасника

⭐️ max.ru/infosec_globe
🔥4🥰1
September 1, 2026 364 5