Нас давно приучили смотреть на адрес сайта: если домен настоящий и страница принадлежит Microsoft, значит все в порядке. Новая схема ломает именно эту привычку. Мошеннику не нужен поддельный сайт, а иногда не нужен даже пароль. Он присылает код и просит ввести его на официальной странице Microsoft, якобы для подключения к встрече, открытия документа или настройки служебного устройства.
После подтверждения доступ получает не компьютер сотрудника, а клиент, заранее запущенный злоумышленником. Пользователь сам входит в рабочую учетную запись, при необходимости проходит многофакторную проверку и завершает чужой сеанс. В 2026 году схема стала особенно заметной из-за массовой кампании с автоматическим созданием кодов и подготовкой писем.
Такую атаку называют фишингом через код устройства, или device code phishing. Сначала жертва разрешает стороннему приложению получить токены от имени своей учетной записи. Уже потом преступник может зарегистрировать новое устройство, создать правила в Outlook или закрепиться другим способом.
Как работает поток кода устройства
В основе схемы лежит штатный механизм OAuth 2.0 Device Authorization Grant. Microsoft называет его потоком кода устройства. Он нужен для техники, где неудобно вводить пароль: переговорных панелей, терминалов, принтеров, Microsoft Teams Rooms и некоторых консольных программ.
Например, панель в переговорной показывает короткий код. Сотрудник открывает на телефоне или компьютере страницу Microsoft, вводит значение и проходит обычную проверку подлинности. После этого панель получает разрешение работать с нужной учетной записью. Механизм безопасен, пока код показан на устройстве, которое человек действительно подключает.
Клиент получает служебный device code и короткий user code для человека. После подтверждения Microsoft выдает приложению токен доступа, а иногда и токен обновления.
- Приложение запрашивает код у Microsoft.
- Человек открывает страницу входа на другом устройстве.
- Он вводит код и подтверждает свою личность.
- Клиент получает токены и доступ к разрешенным ресурсам.
Слабое место появляется из-за разделения устройств. Человек подтверждает вход на одном экране, а разрешение получает клиент, работающий где-то еще. Описание механизма есть в официальной документации Microsoft.
Как проходит атака
Все начинается с сообщения, подобранного под должность получателя. Бухгалтеру присылают счет, руководителю предлагают подписать документ, сотруднику отдела продаж отправляют приглашение на встречу. В кампании 2026 года тексты и приманки автоматически адаптировались с учетом общедоступных данных.
Ссылка ведет на страницу злоумышленника, изображающую сервис электронной подписи, общий документ, голосовую почту или форму подключения к конференции. Пароль там обычно не запрашивают. После нажатия кнопки скрытый сценарий создает новый код устройства через инфраструктуру Microsoft.
Код действует ограниченное время, в описанной кампании около 15 минут. Поэтому мошенники генерируют его только после перехода по ссылке. Затем человека направляют на официальный портал Microsoft. Он вводит код, выбирает рабочую учетную запись и проходит MFA.
После завершения входа токены получает клиент, который первым запросил код. Затем преступники ищут платежные письма, договоры и переписку с контрагентами, регистрируют устройства или создают правила папки Входящие.
- Жертва получает сообщение с деловым поводом.
- Она открывает страницу с документом или встречей.
- Сценарий создает свежий код устройства.
- Пользователь вводит его на сайте Microsoft.
- Токены передаются клиенту злоумышленника.
- Преступник изучает почту и корпоративные ресурсы.
Чем схема отличается от обычного фишинга
Классический фишинг выманивает пароль на поддельной странице. Атака с кодом устройства устроена иначе: преступник убеждает человека законно авторизовать заранее подготовленный клиент.
| Признак | Обычный фишинг | Код устройства |
|---|---|---|
| Страница входа | Обычно поддельная | Может быть официальной |
| Действие жертвы | Ввод логина и пароля | Ввод чужого кода |
| Добыча преступника | Пароль или данные формы | Токены клиента |
| Проверка домена | Часто помогает | Почти не помогает |
| Роль MFA | Может остановить вход | Жертва сама подтверждает сеанс |
| Главный признак | Чужой адрес сайта | Код прислал другой человек |
Код устройства не является одноразовым паролем. Это запрос на выдачу доступа клиенту, уже работающему на другом компьютере. Поэтому важно понять, кто запустил вход и где появился код.
Если код пришел в письме, мессенджере, PDF-файле или прозвучал по телефону, вводить его нельзя даже на настоящем сайте Microsoft.
Почему настоящий сайт и MFA не спасают
Настоящий сайт подтверждает только то, что данные передаются Microsoft. Он не доказывает, что приложение, запросившее авторизацию, безопасно. Сервер выполняет команду: пользователь ввел действующий код, вошел в учетную запись и подтвердил запрос.
На странице авторизации нужно читать название приложения и описание действия. Если человек собирался открыть документ, а Microsoft предлагает подключить незнакомое приложение или устройство, следует нажать Отмена.
MFA по-прежнему важна, но она подтверждает личность пользователя, а не правильность его решения. Преступник не взламывает Microsoft Authenticator. Он добивается того, чтобы владелец аккаунта сам завершил чужой вход.
Обычное приглашение Microsoft Teams не требует кода устройства от организатора. При законной настройке код отображается на самом оборудовании.
- Код должен быть виден на подключаемом устройстве.
- Код из письма или мессенджера вводить нельзя.
- Название приложения нужно проверить заранее.
- Неожиданный запрос следует отменить.
Как защитить Microsoft 365
Для сотрудника правило простое: не вводить код устройства, который прислал другой человек. Настоящий специалист поддержки может объяснить, где код отображается, но не станет отправлять заранее подготовленное значение для чужого сеанса.
Организациям стоит блокировать поток кода устройства там, где он не нужен. Сначала необходимо проверить журналы и выяснить, используют ли механизм Teams Rooms, терминалы или служебные сценарии. Microsoft советует начинать с режима Только отчет.
- Открыть центр администрирования Microsoft Entra.
- Перейти в Entra ID, Условный доступ, Политики.
- Создать новую политику и выбрать пользователей.
- Открыть Условия, Потоки проверки подлинности.
- Выбрать Поток кода устройства.
- В разделе Предоставление указать Блокировать доступ.
- Сначала включить режим Только отчет.
- После проверки перевести политику в состояние Включено.
В Entra ID откройте Мониторинг и работоспособность, Журналы входа, а в фильтре Протокол проверки подлинности выберите Код устройства. Для переговорных систем лучше создать отдельную группу исключений.
Что делать, если код уже ввели
Если вход еще не завершен, нужно закрыть страницу, нажать Отмена и сообщить ИТ-отделу. Если пароль и MFA уже подтверждены, ситуацию следует считать полноценным захватом учетной записи.
Одной смены пароля недостаточно. Токены уже могли быть выданы, поэтому администратору нужно временно заблокировать вход, отозвать активные сеансы, сменить пароль, проверить способы аутентификации и удалить незнакомые устройства.
- Заблокировать вход на время расследования.
- Выполнить Отозвать сеансы.
- Сбросить пароль.
- Проверить входы с протоколом Код устройства.
- Найти новые регистрации устройств.
- Проверить приложения и разрешения.
- Изучить правила Outlook и пересылку.
- Установить, какие данные могли быть открыты.
В Outlook нужно проверить раздел Параметры, Почта, Правила. Также важно проверить массовое чтение писем, обращения к Microsoft Graph, необычные IP-адреса и новые сеансы.
Вопросы и ответы
Мошенник узнает пароль?
Не обязательно. Пароль передается Microsoft, а злоумышленник получает токены успешной авторизации. Этого достаточно для доступа к разрешенным корпоративным ресурсам.
К аккаунту сразу привязывается чужой компьютер?
Не всегда. Сначала авторизуется приложение или клиент, запросивший код. Регистрация нового устройства может произойти позже.
Почему Microsoft разрешает такой вход?
Поток нужен для оборудования без удобной клавиатуры и браузера. Microsoft не может определить, подключает ли человек свое устройство или вводит код из мошеннического письма.
Поможет ли многофакторная проверка?
Она защищает от многих атак, но здесь пользователь сам проходит MFA для чужого запроса. Проблема связана с неверным пониманием подтверждаемого сеанса.
Какой признак самый надежный?
Код должен отображаться на оборудовании, которое сотрудник подключает лично. Код, присланный в письме, чате или по телефону, вводить нельзя.
Краткое резюме
- Схема использует штатный механизм OAuth 2.0.
- Страница Microsoft может быть настоящей.
- Пароль преступнику может не передаваться.
- Пользователь сам подтверждает чужой сеанс.
- Ненужный поток кода устройства следует блокировать.
- После инцидента нужно отзывать сеансы.
Главное правило проще любых технических памяток: подтверждать следует только тот вход, который человек начал сам. Чужой код не становится безопасным оттого, что его предлагают ввести на официальном сайте Microsoft.