فیشینگ کد دستگاه ظرف کمتر از شش ماه از یک تکنیک محدود تیم قرمز به تهدیدی صنعتی تبدیل شد که شرکتها و نهادها را هدف میگیرد. این شیوه، جریان مجوزدهی دستگاه در پروتکل OAuth 2.0 را هدف قرار میدهد و توکنهای دسترسی را مستقیماً میدزدد؛ کنترلهای مرسوم احراز هویت اغلب مانع این حمله نمیشوند.
چرا این موج جدید خطرناک است
ورود مبتنی بر دستگاه ابتدا برای تجهیزاتی با ورودی محدود (مثل تلویزیونهای هوشمند یا چاپگرها) طراحی شد، اما توسعهدهندگان آن را برای موارد دیگر—از جمله ورود CLI—پذیرفتند. همین تغییر کاربرد، سطح حمله را به سرعت گسترش داد. بازیگران دولتی و سپس گروههای مجرمانه این وکتور را بهکار گرفتند و بازارِ ابزارهای فیشینگ-بهعنوان-خدمت (PhaaS) آن را صنعتی کرد.
آمار و نمونههای کلیدی
- تا آوریل ۲۰۲۶، مایکروسافت گزارش داد که هر ۲۴ ساعت بین ۱۰ تا ۱۵ کمپین جدید ظاهر میشود.
- Barracuda تخمین زد که در چهار هفته حدود ۷٬۰۰۰٬۰۰۰ حمله رخ داده است.
- افبیآی درباره کیت Kali365 اعلامیهای منتشر کرد؛ این نخستین هشدار فدرال آمریکا درباره یک کیت PhaaS مشخص بود (FBI).
- Push Security بیش از ۲۵ خانوادهٔ کیت فیشینگِ کد دستگاه را رصد میکند.
شش نکتهٔ کلیدی که تیمهای امنیتی باید بدانند
1. این حمله هر نوع MFA را دور میزند، حتی passkeys
حمله به فرایند احراز هویت وارد نمیشود؛ به لایهٔ مجوزدهی حمله میکند. قربانی وارد حساب خود است، کد کوتاهی را از صفحهٔ فیشینگ کپی میکند و در صفحهٔ واقعی وارد مینماید؛ سپس اجازهٔ دسترسی صادر میشود. از آنجا که اثبات هویت و اعطای مجوز دو فرایند جدا هستند، راهکارهای صرفاً مبتنی بر احراز هویت (مثل MFA مقاوم در برابر فیشینگ یا کلید سختافزاری) بهتنهایی کافی نخواهند بود.
2. اکوسیستم PhaaS این حمله را صنعتی کرده است
قابلیت فیشینگ کد دستگاه به استاندارد کیتهای PhaaS تبدیل شده است. پلتفرمهایی مانند Tycoon2FA و Kali365 ویژگیهای AiTM و فیشینگِ کد دستگاه را ترکیب کردهاند و کیتهایی مانند ARToken امکاناتی مثل پایداری PRT، دسترسی به صندوق پست و استخراج از SharePoint را بهصورت محصول عرضه میکنند.
3. نرخ تولید کیتها از توان رصد مدافعان جلوتر است
هوش مصنوعی و تولید خودکار کد، ساخت کیتهای تازه را سادهتر کرده است. نتیجه هزاران نسخه و شاخهٔ کیت با شباهت ساختاری بالا است که نهادهای امنیتی همیشه فرصت ثبت، تحلیل و مسدودسازی همهٔ آنها را ندارند.
4. هدف فقط مایکروسافت نیست
بیش از ۹۹٪ نمونههای رصدشده مایکروسافت را هدف قرار دادهاند، اما جریان دستگاه بخشی از استاندارد OAuth است و هر پلتفرمی که آن را پیادهسازی کند، هدف بالقوه است. بازیگران دولتی پیش از این همین جریان را علیه Salesforce سوءاستفاده کردهاند و کمپینهایی اجرا کردهاند که بیش از ۱٬۰۰۰ سازمان را تحت تأثیر قرار داده و حدود ۱.۵ میلیارد رکورد به سرقت رفته است.
5. حملات حرفهایتر و خودکارتر شدهاند
کیتهای مدرن فراتر از صفحات فیشینگ عمل میکنند؛ امکاناتی برای خودکارسازی کمپینهای BEC، پایداری بهصورت PRT و استخراج داده از سرویسهای سازمانی فراهم میکنند. پس از نشت اولیه توکن، مهاجم میتواند سریعاً حرکت جانبی انجام دهد، ایمیلهای نفوذی ارسال کند و دادهها را استخراج نماید.
6. راهکارهای دفاعی باید فراتر از احراز هویت باشند
اقدامات عملی و فوری برای کاهش ریسک:
- محدودسازی جریان دستگاه: اگر سازمان از device code flow استفاده نمیکند، آن را غیرفعال کنید یا دسترسی را فقط به اپلیکیشنهای شناختهشده محدود نمایید. مستندات مایکروسافت درباره جریان دستگاه: Microsoft Device Code Flow.
- سیاستهای consent و اپلیکیشن: مجوز اپلیکیشنها را سختگیرانهتر کنید و از سیاستهای allow/deny برای اپلیکیشنهای OAuth بهره ببرید.
- نظارت بر نشانهها و رفتارها: الگوهای غیرعادی ورود یا درخواست توکن از منابع جدید را رهگیری و فوراً ایزوله کنید.
- آموزش کاربران: کارکنان را آموزش دهید هیچگاه کدهای احراز هویت را در سایتهای ناشناس وارد نکنند و همیشه نشانی صفحهٔ سرویس معتبر را بررسی کنند.
- کوتاهتر کردن عمر توکن و CAA: کاهش طول عمر توکنها و پیادهسازی ارزیابی دسترسی مداوم (Continuous Access Evaluation) از حرکت جانبی مهاجم پس از نشت جلوگیری میکند.
منابع و واکنش سریع
منابع معتبر برای پیگیری و واکنش سریع عبارتاند از مستندات رسمی و اطلاعیههای شرکتها و نهادهای پژوهشی. برای درک پروتکل OAuth منابعی مانند Wikipedia مفید است و مستندات رسمی مایکروسافت جزئیات جریان دستگاه را شرح میدهد. اطلاعیههای عمومی سازمانهایی مثل FBI برای هشدارهای فوری اهمیت دارند. پیگیری گزارشهای شرکتهای تحلیلگر و ثبت لاگهای مرتبط با توکن و درخواستهای OAuth در تشخیص سریعتر حملات مؤثر است.
جمعبندی و چشمانداز
فیشینگ کد دستگاه نشان داد مهاجمان با هدف قرار دادن لایهٔ مجوزدهی قادر به عبور از بسیاری کنترلهای امنیتی هستند. سازمانهایی که جریانهای OAuth را جدی بگیرند و سیاستهای سختگیرانه برای اپلیکیشنها، نظارت مداوم و آموزش هدفمند کاربران را ترکیب کنند، میتوانند اثر این موج را کاهش دهند. با رشد بازار PhaaS، تیمهای امنیتی باید واکنشهای خود را سریعتر و چابکتر طراحی کنند.





