Fleire tilfelle av Device Code phishing
I løpet av sommaren har MDR-tenesta vår oppdaga og varsla om fleire tilfelle av såkalla Device Code phishing. Dette er ei phishingmetode som kan vere ekstra vanskeleg å oppdage fordi brukaren loggar inn på ei ekte Microsoft-side. Difor er det viktig å forstå korleis angrepet fungerer, og kva tiltak som reduserer risikoen.
Dei fleste er vande med at phishing skjer via falske innloggingssider som prøver å stjele brukarnamn og passord. Device Code phishing fungerer på ein litt annan måte.
Her blir brukaren sendt til ei ekte Microsoft-side for innlogging. Nettadressa er korrekt, sertifikatet er gyldig og innlogginga skjer gjennom Microsoft sine system. Likevel kan resultatet vere at angriparen får tilgang til Microsoft 365-kontoen.
Dette er grunnen til at metoden har fått meir merksemd den siste tida. Fleire trusselaktørar nyttar teknikken aktivt, og Microsoft omtalar sjølv Device Code phishing som ein veksande trussel mot verksemder verda over.
Kva er Device Code Flow?
Device Code Flow er ein legitim funksjon i Microsoft Entra ID, utvikla for einingar som ikkje har eit vanleg tastatur eller nettlesar. Dømer på dette er møteromsutstyr, IP-telefonar og smart-TV-ar. I staden for å logge inn direkte på utstyret får brukaren ein kode som kan skrivast inn på ei eiga Microsoft-side.
I normale situasjonar er dette både trygt og praktisk, men problemet oppstår når angriparar får brukaren til å godkjenne ein kode som angriparen sjølv har oppretta.
Slik fungerer angrepet
Eit typisk angrep startar med ein e-post, SMS eller chatmelding, som kan hevde at brukaren må opne eit delt dokument, sjå ein faktura eller godkjenne tilgang til eit møte. I staden for å be om passord får brukaren beskjed om å skrive inn ein kode på Microsoft si innloggingsside.
Sidan sida faktisk tilhøyrer Microsoft, opplever mange situasjonen som truverdig. Når brukaren loggar inn og godkjenner førespurnaden, får angriparen tilgangstoken som kan brukast til å få tilgang til konto, e-post og andre Microsoft 365-tenester. Angriparen treng aldri å sjå passordet.

Kvifor er dette vanskeleg å oppdage?
Tradisjonell phishing handlar ofte om å oppdage falske nettsider. Ved Device Code phishing er utfordringa at brukaren faktisk loggar inn på Microsoft sine eigne system, som gjer at mange av dei vanlege varsellampane ikkje lyser. I tillegg kan angriparen få tilgang gjennom legitime token og autentiseringsmekanismar, noko som gjer at tradisjonelle kontrollar ikkje alltid fangar opp hendinga med ein gong.
Kva bør du gjere?
Det viktigaste er å redusere moglegheita for misbruk. Ein bør kartlegge om Device Code Flow blir brukt av møteromseiningar, IP-telefonar eller anna spesialutstyr i bedrifta, og dersom ein ikkje har behov for det kan ein aktivere Conditional Access-policy som blokkerer Device Code Flow for bedrifta.
Du bør òg informere brukarar om å vere spesielt varsame med kodar dei vert bedne om å skrive inn. Dersom ein konto blir kompromittert bør du sikre at det vert handtert raskt.
Vi har oppdaga og varsla om fleire tilfelle av Device Code phishing gjennom sommaren. Vår MDR-teneste ovarvakar autentisering, brukarkontoar og aktivitet i Microsoft 365 kontinuerleg. Dersom ein konto blir kompromittert kan hendinga oppdagast tidlegare, og naudsynte tiltak setjast i verk før skadeomfanget blir stort. Tenesta MDR-SOC 24/7 omfattar overvaking, analyse og varsling døgnet rundt.
Vil du finne ut meir?
HelseCERT heldt tidlegare i år eit fagwebinar om Device Code phishing med både forklaring av angrepsmetoden og konkrete sikringstiltak.
Gjerne les meir om vår teneste MDR-SOC 24/7, som oppdagar unormal loggaktivitet og bidreg til å oppdage sikkerheitsbrot tidleg.