Device Code Phishing: Mối đe dọa an ninh mạng tăng trưởng nhanh nhất năm 2026
Tấn công Device Code Phishing đang trở thành cơn ác mộng mới khi có khả năng vượt qua mọi lớp bảo mật MFA, kể cả passkeys. Tìm hiểu cách thức hoạt động và lý do tại sao phương thức này đang bùng nổ...
- Giọng nữ Bắc
Tấn công Device Code Phishing – hình thức lạm dụng cơ chế cấp quyền OAuth 2.0 để đánh cắp access token – đã chuyển mình từ một kỹ thuật thử nghiệm của các đội ngũ red-team thành một mối đe dọa quy mô công nghiệp chỉ trong vòng chưa đầy sáu tháng.
Table Of Content
Tại sao Device Code Phishing lại nguy hiểm?
Vốn được thiết kế cho các thiết bị hạn chế khả năng nhập liệu như Smart TV hay máy in, luồng xác thực device authorization đã bị lạm dụng rộng rãi cho nhiều mục đích khác, phổ biến nhất là đăng nhập CLI. Dưới đây là 6 lý do khiến phương thức này trở thành mối đe dọa hàng đầu:
1. Vượt qua mọi hình thức MFA
Điểm đáng sợ nhất là kỹ thuật này không tấn công vào luồng đăng nhập, mà tấn công vào lớp ủy quyền (authorization layer). Vì nạn nhân thường đã đăng nhập vào tài khoản của họ, họ chỉ cần nhập một đoạn mã ngắn vào trang web chính chủ của nhà cung cấp và nhấn “Allow”. Do đó, các biện pháp như passkeys hay khóa bảo mật phần cứng đều trở nên vô hiệu vì chúng chỉ bảo vệ bước xác thực danh tính, không bảo vệ bước cấp quyền.
2. Sự công nghiệp hóa của PhaaS
Các bộ công cụ Phishing-as-a-Service (PhaaS) như Tycoon2FA hay Kali365 đã tích hợp sẵn tính năng này. Việc thương mại hóa diễn ra với tốc độ chóng mặt, cho phép kẻ tấn công thực hiện các chiến dịch chiếm đoạt tài khoản, truy cập email và exfiltration dữ liệu một cách dễ dàng.
3. Tốc độ phát triển công cụ nhờ AI
Kẻ tấn công hiện nay sử dụng AI để tạo ra các bộ công cụ phishing mới nhanh hơn nhiều so với khả năng cập nhật của các chuyên gia bảo mật. Push Security hiện đang theo dõi hơn 25 dòng kit khác nhau, một con số chưa từng có trước đây.
4. Không chỉ giới hạn ở Microsoft
Dù 99% các vụ tấn công hiện nay nhắm vào Microsoft, nhưng luồng OAuth 2.0 là một tiêu chuẩn đa nền tảng. Các dịch vụ như Salesforce, GitHub hay AWS đều có nguy cơ trở thành mục tiêu tiếp theo khi kẻ tấn công mở rộng phạm vi hoạt động.
5. Sự dịch chuyển sang tấn công ủy quyền
Kẻ tấn công đang chuyển hướng từ lớp xác thực (nơi đã được bảo vệ kỹ) sang lớp ủy quyền. Các kỹ thuật như ConsentFix cho thấy xu hướng khai thác các cơ chế cấp quyền, đăng ký thiết bị và trao đổi token đang ngày càng gia tăng.
6. Thách thức trong việc phát hiện
Vì người dùng tương tác với các URL chính chủ của nhà cung cấp, các giải pháp như network proxy hay email gateway thường không thể chặn đứng cuộc tấn công. Việc hạn chế luồng xác thực qua chính sách truy cập có điều kiện (conditional access) là cần thiết, nhưng không phải lúc nào cũng khả thi do ảnh hưởng đến quy trình làm việc của lập trình viên.
Các chuyên gia khuyến cáo rằng thay vì dựa vào các chỉ số IOC truyền thống, các tổ chức cần tập trung vào việc giám sát hành vi tại trình duyệt – nơi diễn ra quá trình phê duyệt mã thiết bị – để phát hiện và ngăn chặn kịp thời các dấu hiệu bất thường.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.