OAuth2.0 设备授权码钓鱼攻击机理、检测规则与纵深防御体系研究
多因素认证(MFA)已成为企业抵御账号劫持的核心安全控制手段,但攻击者持续针对身份认证协议原生流程挖掘绕过路径,设备码钓鱼(Device Code Phishing)是当前规模化绕过 MFA 的主流攻击手段。该攻击依托 RFC8628 标准定义的 OAuth2.0 设备授权流程,无需伪造登录页面、无需窃取用户明文密码,诱导受害者在微软官方身份验证页面完成完整认证后,将长期有效访问令牌、刷新令牌下发至攻击者控制服务器,最终实现账户持久接管。本文以趋势科技 2026 年 7 月披露的真实微软 365 入侵案例为实证基础,系统拆解设备码钓鱼标准化攻击杀伤链,厘清协议原生设计存在的信任假设缺陷,对比该...