全球网络钓鱼动态简报(2026年8月)
卡巴斯基安全研究员Roman Dedenok近日披露了一种新型设备代码钓鱼攻击手法,其核心危险性在于攻击者将受害者引导至微软官方身份验证平台完成操作,使传统的"核查域名"防护建议完全失效。该攻击滥用OAuth 2.0设备授权授予流程(Device Authorization Grant)——这一协议原本设计用于简化智能电视、物联网设备、打印机等无完整浏览器或键盘设备的登录体验。攻击者首先向微软服务发起登录请求,获取一次性设备授权码,随后通过社会工程学手段——通常以伪造的会议邀请或业务通知为载体——诱骗受害者访问合法的微软登录页面(microsoft.com)并输入该授权码。由于受害者全程操作的...