惡意工具DEBULL濫用Microsoft裝置驗證碼流程,攻擊者可藉此接管受害者Microsoft 365帳號

資安業者ZeroBEC揭露駭客在釣魚信件中利用 惡意工具DEBULL ,濫用Microsoft合法的OAuth裝置授權流程,誘導受害者輸入由攻擊者產生的裝置驗證碼(Device Code),藉此取得OAuth存取權杖,繞過傳統密碼與多因素驗證機制,進而接管受害者Microsoft 365帳號。

ZeroBEC指出,DEBULL的攻擊是從釣魚信件開始,以協作通知、付款文件或共享資料夾等主題誘導受害者點擊連結,進入遭駭客控制的網站。該網站會呼叫DEBULL在後端產生Microsoft裝置驗證碼,再將使用者導向真實的Microsoft登入頁面,要求使用者輸入攻擊者產生的驗證碼,攻擊者可藉此在後端取得OAuth權杖,進而控制受害者Microsoft 365帳號。攻擊者並未偽造登入頁面,而是濫用合法的登入驗證流程,攻擊手法與Storm-2372駭客團體於2025年2月發動的裝置驗證碼釣魚攻擊高度相似。由於DEBULL的部分元件程式碼含有土耳其語的標記,懷疑程式碼來源可能與土耳其語系開發者有關。

ZeroBEC進一步分析發現DEBULL可能是釣魚即服務(PhaaS)工具,用於搭配GraphSpy或衍生的惡意工具來來進行後續攻擊,GraphSpy是可公開取得、針對Entra ID與Microsoft 365的初始存取與後利用工具(post-exploitation),具備裝置驗證碼、Graph、圖形、Outlook等惡意工作流程,顯示這類攻擊工具正逐漸朝向可重複使用的平台發展。