Июль 2026   |   В фокусе

Атака через Microsoft Device Authorization Grant: кража данных без пароля

Хакеры обходят антивирусы, заставляя сотрудников добровольно передавать токены доступа через официальные интерфейсы Microsoft. Компании теряют контроль над корпоративными данными, так как действия злоумышленников выглядят в системах мониторинга как легитимная активность пользователя.

Эксперты «Лаборатории Касперского» зафиксировали фишинговую кампанию, эксплуатирующую легитимный механизм авторизации Device Authorization Grant от Microsoft. Атака, активная с начала апреля по середину мая 2026 года, имитировала рассылку от юридической фирмы для получения токенов доступа к учетным записям жертв. Злоумышленники не использовали вредоносное ПО или поддельные страницы входа, а заставляли пользователей добровольно подтверждать доступ через официальную платформу Microsoft, что делало атаку незаметной для стандартных систем защиты.

Важный нюанс: Угроза исходит не от взлома паролей, а от доверия пользователей к официальным интерфейсам, что требует пересмотра политик безопасности внутри организаций.

Механика атаки: как работает обход защиты

Суть схемы заключается в использовании функции, предназначенной для устройств с ограниченным вводом данных, таких как умные телевизоры или принтеры. Обычно пользователь вводит код на смартфоне или компьютере для подтверждения входа на таком устройстве. В данной атаке этот процесс был подменен на сценарий просмотра юридических документов.

Пользователи получали письма с приложением PDF, защищенным паролем. После ввода пароля открывалась страница со списком документов, доступ к которым требовал перехода по ссылке. Ссылка вела на официальный адрес Microsoft, но через механизм перенаправления перебрасывала пользователя на фишинговый ресурс, стилизованный под портал для просмотра документов.

Процесс компрометации включал следующие этапы:

  • Пользователь проходил проверку CAPTCHA.
  • Ему предлагалось скопировать одноразовый код, сгенерированный злоумышленниками заранее.
  • Пользователь перенаправлялся на официальную страницу Microsoft для ввода этого кода.
  • Ввод кода завершал процедуру многофакторной аутентификации, выдавая хакерам токен текущей сессии.

Получив токен, злоумышленники получали полный доступ к данным жертвы без необходимости знать пароль.

Масштаб ущерба и возможности злоумышленников

После получения токена сессии атакующие могли действовать от имени владельца учетной записи. Это открывало доступ к критически важным корпоративным ресурсам:

  • Чтение и отправка писем от имени жертвы.
  • Доступ к файлам в облачном хранилище Microsoft OneDrive.
  • Просмотр истории чатов в Microsoft Teams.

Поскольку доступ осуществлялся через легитимный токен, действия злоумышленников выглядели как обычная активность пользователя, что затрудняло обнаружение инцидента стандартными средствами мониторинга.

Стоит учесть: Организации, не использующие сценарий авторизации через устройства с ограниченным вводом, могут стать легкой мишенью, если не отключат эту функцию в настройках безопасности.

Рекомендации по защите инфраструктуры

Роман Деденок, эксперт по кибербезопасности в «Лаборатории Касперского», отметил, что злоумышленники все чаще злоупотребляют легитимными инструментами, а не создают вредоносное ПО. Это требует изменения подхода к безопасности: бдительность нужна не только при посещении подозрительных сайтов, но и при работе с официальными платформами.

Для минимизации рисков компаниям рекомендуется:

  1. Аудит настроек: Проанализировать необходимость использования механизма Device Code Flow в корпоративной инфраструктуре.
  2. Отключение неиспользуемого: Если сценарий авторизации через устройства с ограниченным вводом не применяется в бизнес-процессах, его следует отключить.
  3. Защита почты: Внедрить надежные решения для защиты электронной почты, способные выявлять фишинговые рассылки с вложениями и подозрительными ссылками.

Ранее эксперты «Лаборатории Касперского» фиксировали похожие атаки, использующие возможности Google Tasks, Google Forms, Bubble и Amazon Simple Email Service.

Операционные последствия и условия реализации защиты

  • Пересмотр политик доступа: Отключение функции Device Authorization Grant возможно только при отсутствии реальных бизнес-кейсов для авторизации IoT-устройств или умных телевизоров в корпоративной сети.
  • Сложность обнаружения: Стандартные антивирусы могут не блокировать такие атаки, так как переход происходит через доверенные домены Microsoft, что требует внедрения дополнительных систем анализа поведения пользователей (UEBA).
  • Зависимость от человеческого фактора: Эффективность защиты напрямую зависит от осведомленности сотрудников, так как злоумышленники используют социальную инженерию (имитация юридических документов) для обхода технических барьеров.

На фоне этого: Рост подобных атак указывает на сдвиг вектора угроз: хакеры переходят от грубого взлома к тонкой манипуляции легитимными процессами авторизации.

Коротко о главном

В какой период времени активировалась описанная фишинговая кампания?

Атака проводилась с начала апреля по середину мая 2026 года, имитируя рассылку от юридической фирмы для получения токенов доступа к корпоративным учетным записям.

Какие действия совершал жертва для передачи доступа хакерам?

Пользователь добровольно вводил заранее сгенерированный одноразовый код на официальной странице Microsoft, что завершало процедуру аутентификации и выдавало злоумышленникам токен текущей сессии.

К каким корпоративным ресурсам получили доступ атакующие после компрометации?

Получив легитимный токен, хакеры получили возможность читать и отправлять письма, управлять файлами в OneDrive и просматривать историю чатов в Teams от имени жертвы.

Почему стандартные средства защиты не обнаружили эту атаку?

Действия злоумышленников выглядели как обычная активность пользователя, так как переход осуществлялся через доверенные домены Microsoft, что делало инцидент незаметным для антивирусов и систем мониторинга.

Какую рекомендацию дал эксперт Роман Деденок для минимизации рисков?

Компании должны провести аудит настроек и отключить механизм Device Code Flow, если сценарий авторизации через устройства с ограниченным вводом не используется в их бизнес-процессах.

Какие другие сервисы ранее использовались для аналогичных атак?

Эксперты «Лаборатории Касперского» ранее фиксировали злоупотребление возможностями Google Tasks, Google Forms, Bubble и Amazon Simple Email Service для проведения схожих операций.

Почему отключение уязвимой функции может быть затруднено для организаций?

Отказ от использования Device Authorization Grant возможен только при отсутствии реальных бизнес-кейсов для авторизации IoT-устройств или умных телевизоров в корпоративной сети.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес; Управление и стратегия

Материалы по теме