Device Code Phishing: Mối đe dọa an ninh mạng tăng trưởng nhanh nhất năm 2026
Kỹ thuật tấn công Device Code Phishing đang trở thành cơn ác mộng mới khi có khả năng vượt qua mọi lớp bảo mật MFA, bao gồm cả passkeys. Hãy cùng tìm hiểu tại sao phương thức này lại bùng nổ mạnh mẽ...
- Giọng nữ Bắc
Device code phishing – hình thức lạm dụng luồng ủy quyền thiết bị (device authorization grant) trong OAuth 2.0 để đánh cắp access token – đã chuyển mình từ một kỹ thuật thử nghiệm của các đội ngũ red-team thành một mối đe dọa quy mô công nghiệp chỉ trong vòng chưa đầy sáu tháng.
Table Of Content
Bản chất của cuộc tấn công
Ban đầu, luồng đăng nhập này được thiết kế cho các thiết bị có giao diện nhập liệu hạn chế như Smart TV hay máy in. Tuy nhiên, nó đã bị lạm dụng rộng rãi cho các ứng dụng khác, phổ biến nhất là đăng nhập qua CLI. Dù được phát hiện từ năm 2020, phải đến năm 2024, các nhóm tấn công cấp quốc gia mới bắt đầu khai thác mạnh mẽ. Đến năm 2026, với sự xuất hiện của các bộ công cụ như EvilTokens, số lượng chiến dịch tấn công đã tăng vọt, với hàng triệu vụ tấn công được ghi nhận mỗi tháng.
Tại sao Device Code Phishing lại nguy hiểm?
1. Vô hiệu hóa mọi hình thức MFA: Kỹ thuật này không tấn công vào quá trình xác thực (authentication) mà nhắm vào lớp ủy quyền (authorization). Vì người dùng thực hiện thao tác trên trang đăng nhập chính chủ của nhà cung cấp, các biện pháp như passkeys hay khóa bảo mật phần cứng đều trở nên vô tác dụng.
2. Công nghiệp hóa qua PhaaS: Hệ sinh thái Phishing-as-a-Service (PhaaS) đã tích hợp kỹ thuật này vào các bộ công cụ thương mại. Các kit như Tycoon2FA hay Kali365 giúp kẻ tấn công dễ dàng triển khai các chiến dịch quy mô lớn mà không cần trình độ kỹ thuật cao.
3. Tốc độ phát triển nhờ AI: Việc sử dụng AI để tạo mã (vibe-coding) cho phép kẻ tấn công tạo ra hàng chục biến thể công cụ mới nhanh hơn nhiều so với khả năng cập nhật danh mục của các chuyên gia bảo mật.
4. Không chỉ giới hạn ở Microsoft: Mặc dù 99% các vụ tấn công hiện nay nhắm vào Microsoft, nhưng OAuth 2.0 là tiêu chuẩn đa nền tảng. Các dịch vụ như Salesforce, GitHub hay AWS đều là những mục tiêu tiềm năng trong tương lai.
5. Sự chuyển dịch sang tấn công ủy quyền: Kẻ tấn công đang dần rời bỏ lớp xác thực – nơi vốn đã được bảo vệ chặt chẽ – để chuyển sang khai thác các cơ chế ủy quyền (consent flows, token exchange) vốn ít được chú ý hơn.
Giải pháp phòng thủ
Việc chặn các luồng xác thực thiết bị thông qua chính sách truy cập có điều kiện (conditional access) là bước đầu cần thiết, nhưng không phải lúc nào cũng khả thi do ảnh hưởng đến quy trình làm việc của lập trình viên. Các chuyên gia khuyến nghị rằng việc phát hiện cần được thực hiện ngay tại trình duyệt – nơi diễn ra cả quá trình dẫn dụ phishing và phê duyệt mã thiết bị – thay vì dựa vào các proxy mạng hay dịch vụ danh tiếng URL truyền thống vốn dễ dàng bị vượt qua.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.