Latvijas kibertelpā novērota Microsoft 365 un Azure ierīces koda (Device Code) autentifikācijas ļaunprātīga izmantošana. Šī pikšķerēšanas shēma ir īpaši bīstama, jo uzbrucējs neizmanto programmatūras ievainojamību, bet gan likumīgu produkta funkciju un lietotāja maldināšanu.
Ierīces koda autentifikācija ir leģitīma funkcionalitāte, kas ļauj pieteikties ierīcēm bez pārlūkprogrammas vai pilnvērtīgas tastatūras — piemēram, sapulču telpu ekrāniem, viedtelevizoriem vai printeriem. Process ir vienkāršs: ierīce uzrāda kodu, lietotājs to ievada Microsoft pieteikšanās lapā un apstiprina ar daudzfaktoru autentifikāciju.
Uzbrukumā ļaunprātīgais dalībnieks pats savā datorā izveido ierīces kodu un nosūta to mērķa lietotājam kopā ar saiti uz īsto Microsoft lapu — kods ir derīgs tikai 15 minūtes. Ja lietotājs to ievada un apstiprina pieteikšanos, viņš faktiski autorizē uzbrucēja sesiju, izsniedzot piekļuves marķierus uzbrucēja ierīcei. Uzbrucējam nav jāzina parole, un pat daudzfaktoru autentifikācija tiek izpildīta sekmīgi.
Uzbrucēji visbiežāk uzdodas par kontaktpersonām WhatsApp, Signal un Microsoft Teams platformās, aicinot pievienoties sapulcei vai atvērt kopīgotu dokumentu. Šādas kampaņas pēdējo divu gadu laikā vērstas pret valsts iestādēm, nevalstiskajām organizācijām un aizsardzības nozari. Iegūtie marķieri ļauj piekļūt e-pastam, dokumentiem un citiem lietotājam atļautajiem resursiem.
Lietotājiem jāievēro vienkāršs princips — ierīces kodu drīkst ievadīt tikai tad, ja pats tikko sācis pieteikšanos savā ierīcē, un nekad nevajadzētu ievadīt kodus, kas saņemti e-pastā, ziņojumos vai telefonsarunā. Ja kods jau ievadīts un pieteikšanās apstiprināta, nekavējoties jāziņo IT vai informācijas drošības administratoriem.
Administratoriem, kuriem ierīces kods nav nepieciešams, drošākais risinājums ir to aizliegt — ieslēdzot Microsoft Entra drošības noklusējumus vai izveidojot Conditional Access politiku, kas bloķē Device Code flow. Pēc bloķēšanas ieteicams ieslēgt un uzraudzīt saistītās trauksmes XDR vai analogā drošības risinājumā, lai laikus pamanītu atkārtotus mēģinājumus.
Avots: cert.lv raksts · X ieraksts
