濫用Microsoft裝置驗證碼(Device Code)流程,已經成為近期駭客入侵Microsoft 365帳號的新興手法,資安業者ANY.RUN近日揭露的 釣魚工具套件Kali365 ,便是透過這種方式鎖定美國企業發動攻擊,從而竊取企業的Microsoft 365帳號。Kali365並非引導受害者進入偽造登入頁面,而是將其導向真正的Microsoft登入網站,再誘騙受害者輸入攻擊者產生的裝置驗證碼,藉此取得OAuth存取權杖。
ANY.RUN自2026年4月開始觀察到Kali365的攻擊活動,該公司的公開沙箱每週都記錄到超過80個與Kali365釣魚工具相關的工作階段(session)紀錄,而美國企業是主要攻擊目標。ANY.RUN指出,攻擊者藉由裝置驗證碼流程取得受害者Microsoft 365 OAuth權杖後,不需直接取得用户密碼,即可持續存取受害者的Microsoft 365郵件、檔案與其他雲端資源,使傳統依賴密碼與多因素驗證的防禦機製出現盲點。
面對Kali365這類濫用合法驗證流程的威脅,ANY.RUN建議企業不能只依賴傳統釣魚或密碼竊取偵測,而應限制裝置驗證碼流程、監控OAuth權杖簽發與異常Microsoft 365存取,並準備好因應基於權杖的攻擊,包括撤銷活動連線、使更新權杖失效並檢查OAuth授權。