SecBoard
Zurück zur Übersicht

6 Reasons Why Device Code Phishing is the Fastest-Growing Threat of 2026

The Hacker News·
Originalartikel lesen bei The Hacker News

Device Code , eine neue Form des Phishings, die den OAuth 2.0 Device Authorization Grant missbraucht, um Zugriffstoken zu stehlen, hat sich rasant zu einer grossen Bedrohung entwickelt. Ursprünglich für Geräte mit eingeschränkter Eingabe konzipiert, wird dieser Login-Flow nun von vielen Apps genutzt, was ihn anfällig macht. Unternehmen und Nutzer sollten sich dieser Gefahr bewusst sein und entsprechende Sicherheitsmassnahmen ergreifen, um sich vor dem Diebstahl von Zugangsdaten zu schützen.

Kurzfassung

Device Code Phishing, das den OAuth 2.0 Device Authorization Grant missbraucht, um Zugriffstoken zu stehlen, ist zu einer schnell wachsenden Bedrohung geworden. Diese Technik, ursprünglich für Geräte mit eingeschränkter Eingabe konzipiert, betrifft nun eine Vielzahl von Anwendungen. Unternehmen und Nutzer müssen sich dieser Gefahr bewusst sein und entsprechende Sicherheitsmassnahmen ergreifen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen und Nutzer, die Anwendungen verwenden, die den OAuth 2.0 Device Authorization Grant nutzen, insbesondere im Zusammenhang mit Active Directory.

Warum relevant

Diese Phishing-Methode ermöglicht den Diebstahl von Zugriffstoken, was zu unautorisiertem Zugang zu Konten und Daten führen kann, ohne dass traditionelle Passwörter kompromittiert werden müssen.

Realistisches Worst Case

Angreifer erlangen Zugriffstoken, die ihnen langfristigen Zugang zu Unternehmensressourcen und sensiblen Daten ermöglichen, was zu Datenlecks und weitreichenden Systemkompromittierungen führen kann.

Handlungsempfehlung

Sicherheitsmassnahmen aktualisieren, Benutzer über die spezifischen Merkmale von Device Code Phishing aufklären und die Nutzung des OAuth 2.0 Device Authorization Grant überprüfen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Protokolle auf ungewöhnliche oder nicht autorisierte OAuth 2.0 Device Authorization Grant-Anfragen.
  • Führen Sie Schulungen für Benutzer durch, um sie über die Erkennung von Device Code Phishing-Versuchen zu informieren, insbesondere bei der Eingabe von Codes auf externen Websites.
  • Überprüfen Sie die Konfigurationen von Anwendungen, die den OAuth 2.0 Device Authorization Grant verwenden, um sicherzustellen, dass sie den Best Practices entsprechen und keine unnötigen Berechtigungen erteilen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighDevice Code Phishing, eine neue Form des Phishings, die den OAuth 2.0 Device Authorization Grant missbraucht, um Zugriffstoken zu stehlen
Credential AccessT1552 Unsecured CredentialsMediumum Zugriffstoken zu stehlen
Offene Punkte
  • Spezifische betroffene Branchen oder Unternehmensgrössen sind nicht im Artikel genannt.
  • Konkrete Beispiele für Anwendungen, die anfällig sind, ausser der allgemeinen Erwähnung von Apps, die den OAuth 2.0 Device Authorization Grant nutzen, sind nicht aufgeführt.
  • Details zu den genauen Methoden, wie Angreifer die gestohlenen Zugriffstoken missbrauchen, sind nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Initial Access detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Initial Access