張貼日期: 2026-07-13 17:18:22 點閱:27
國家資通安全研究院發布提醒指出,微軟資安研究團隊近期揭露,攻擊者利用名為「EvilTokens」之釣魚服務平台,結合AI與自動化工具發送客製化之社交工程郵件,並藉由裝置代碼(Device Code)登入機制,誘騙使用者完成授權程序後,攻擊者就能取得帳號登入授權,進而存取帳號與其中的敏感資料。
資安院說明,裝置代碼機制主要用於智慧電視、物聯網裝置設計等不便輸入帳號密碼的設備,使用者可藉由其他裝置完成登入驗證。然而攻擊者可能濫用此機制,透過釣魚郵件或偽裝頁面,引導使用者至微軟裝置登入頁面輸入裝置代碼。一旦完成登入與多重要素驗證(Multi-factor authentication, MFA ),即等同授權攻擊者取得帳號存取權限,而非直接竊取密碼。
資安院進一步解釋,攻擊者可設計情境竊取帳號權限,例如假冒公司內部設備管理人員寄送電子郵件通知,宣稱「會議室智慧電視之Microsoft Teams登入工作階段已失效,請協助登入驗證」,誘使員工點擊郵件連結,並引導至微軟裝置登入頁面,讓員工輸入裝置代碼、登入帳號及並且完成MFA驗證。由於該流程使用真實微軟官方驗證頁面,員工認為是協助公司設備完成帳號登入驗證,實際上卻是使攻擊者取得登入授權,進而竊取受駭者帳號內的敏感資料,例如:微軟OneDrive雲端檔案、Outlook信件等敏感資料。
資安院提醒,此類攻擊係透過微軟合法官方頁面完成登入與MFA驗證,使用者易降低戒心而進行操作,且EvilTokens服務平台降低攻擊者之技術門檻,使得此類攻擊更容易遭到濫用。面對請求輸入設備代碼、授權應用程式或進行額外身分驗證的電子郵件或網頁時,應提高警覺,確認其來源、用途及是否為本人主動發起,避免帳號存取權限遭冒用。
防護措施建議:
一、確認裝置代碼使用情境
僅於必要情境下允許使用裝置代碼登入機制,並確認相關流程是否符合組織內部設備與帳號管理需求。
二、限制高風險授權流程並強化監控機制
以條件式限制存取機制,限制或封鎖不必要的裝置代碼登入流程,並針對異常登入授權使用情形進行監控,如疑似遭濫用,應即時撤銷相關授權。
三、加強員工社交工程防範宣導
加強員工防範此類社交工程之教育宣導,以降低這類身分授權濫用風險。

圖說:攻擊者誘騙使用者完成授權程序
1. 攻擊者先以裝置登入流程向微軟申請一組裝置代碼,例如:假裝要登入之智慧電視。
2. 攻擊者寄送釣魚郵件(例如:假冒設備管理人員請收件者協助認證),誘騙使用者點擊連結。
3. 使用者被引導至微軟官方之裝置代碼輸入頁面,但此登入請求實際為攻擊者發起。
4. 使用者登入帳號並完成多重要素驗證(Multi-factor authentication, MFA ),等同替攻擊者的登入請求完成認證。
5. 驗證成功後,微軟會將登入授權發給登入請求的一方(即攻擊者)。
6. 攻擊者獲取登入授權後, 等同取得帳號存取權限,即可存取該帳號可使用的服務與敏感資料,如:OneDrive雲端檔案、Outlook信件等。