Skip to content

17. 初始访问演进

17.1 MFA绕过新技术(含FIDO绕过)

Device Code Phishing — 绕过所有MFA包括FIDO的终极手法

这是2025-2026最具颠覆性的初始访问技术。用户在真实的Microsoft/Google页面完成认证,MFA正常触发,但Token交给了攻击者。

攻击原理(OAuth Device Authorization Grant滥用):

OAuth Device Code Flow设计初衷: 为输入受限设备(智能电视/CLI工具)设计
  → 用户在另一设备上访问 microsoft.com/devicelogin → 输入短代码 → 完成认证 → 原设备获得Token

攻击者滥用:
  1. 攻击者启动Device Code Flow(调用微软API) → 获得 device_code + user_code
  2. 诱导受害者访问 microsoft.com/devicelogin → 输入user_code
  3. 受害者在真实的Microsoft登录页完成认证(包括MFA/FIDO)
  4. 攻击者通过轮询token端点 → 获得Access Token + Refresh Token
  5. 受害者被重定向到合法占位页面(DocuSign/Google/Microsoft) → 浑然不觉

为什么能绕过FIDO(2025.04突破性发现 by Dennis Kniep): - FIDO的设计假设: 用户只在自己发起的认证会话中使用安全密钥 → 钓鱼网站无法伪造合法域名 → FIDO绑定origin - Device Code的漏洞: 用户确实在真实的Microsoft页面完成认证 → FIDO安全密钥看到的是合法origin → 正常完成验证 - 问题不在认证本身,而在"授权了什么": 用户以为在给自己设备授权,实际在给攻击者的session授权

EvilTokens PhaaS(2026.04 Microsoft披露的大规模攻击活动): - AI增强: LLM生成超个性化邮件(RFP/发票/制造业工作流主题) - 动态Code生成: 传统攻击在邮件中放预生成code → 15分钟后过期。新方法在用户点击链接时才启动flow → 无过期问题 - 自动化填入: 无头浏览器在后台自动将生成的code填入microsoft.com/devicelogin → 用户只需点击链接 → 自动跳转到认证页 → 无需手动输入code - 使用Intune Company Portal的ClientID: 可绕过Intune合规设备Conditional Access策略

攻击后利用(获取Token后):

Access Token → 访问M365(邮件/SharePoint/Teams)
Refresh Token → 长期有效(90天) → 持续访问
→ 注册新设备到Entra ID → 获取PRT(Primary Refresh Token)
→ PRT实现整个M365环境的SSO → 横向到所有云资源
→ ⚠ 重置密码不会撤销Refresh Token!必须显式撤销所有session和token

实战工具: DeviceCodePhishing — 自动化整个流程

防御: - 在Entra ID Conditional Access中禁用Device Authorization Grant Flow(最有效) - "Client App Condition"必须包含"Other clients"并阻止 - 监控sign-in日志中的authenticationProtocol=deviceCode事件 - 事件响应: 不要只重置密码 → 必须撤销所有Refresh Token和活跃session → 检查新注册设备

Token Theft(令牌窃取)

Entra ID PRT窃取: 获取Primary Refresh Token → Pass-the-PRT → 无需密码/MFA即可访问整个M365 - 工具: ROADtools / AADInternals

OAuth Token窃取: 窃取已认证session的Access Token/Refresh Token → Refresh Token可长期使用(90天+) - 检查: 是否有异常的OAuth应用授权/新设备注册

MFA Fatigue Attack升级

  • 连续推送MFA验证直到用户疲劳点击批准
  • 新变种: AI模拟合法请求模式/分散时间避免触发频率限制

Evilginx演进

  • 中间人代理 → 窃取session cookie → 绕过MFA
  • 支持更多SaaS应用phishlet
  • 与Device Code相比: Evilginx需要伪造域名(可被检测),Device Code在真实域名操作(更隐蔽)

17.2 QR Code Phishing (Quishing)

  • 将钓鱼URL编码为二维码 → 邮件/社交媒体中发送
  • 优势: 安全网关不扫描二维码内容 / 移动端安全防护较弱
  • 结合AI生成场景化二维码(停车场缴费/快递取件/会议室签到)