设备码钓鱼正在以惊人的速度工业化。这种滥用OAuth 2.0设备授权许可来窃取访问令牌的手法,半年间从小众的红队技术演变为工业级威胁。它原本是为智能电视、打印机等输入受限设备设计的登录流程,却在命令行登录等场景中大面积铺开,攻击者盯上的恰恰是授权环节——而非登录环节本身。
2020年研究者首次描绘了这一攻击向量,但直到2024年Storm-2372等国家级行为体才将其投入实战。2025年,ShinyHunters开始对Salesforce租户大规模使用设备码钓鱼;2026年2月,EvilTokens工具包问世,犯罪团伙的采用率直线飙升。到2026年4月,微软观察到每24小时涌现10到15个全新攻击活动。Barracuda则在四周内统计到700万次攻击。美国联邦调查局(FBI)更就Kali365钓鱼即服务平台单独发布警报,这是联邦机构首次针对特定钓鱼即服务套件发出专题通告。
Push Security早在2023年就将设备码钓鱼纳入其“浏览器与身份攻击矩阵”,目前追踪到超过25种活跃的设备码钓鱼工具包,且数量仍在增长。进入2026年下半年,攻击节奏没有任何放缓迹象。
安全团队需要紧盯两个致命变化。其一,设备码钓鱼绕过所有形式的多因素认证,包括通行密钥(passkeys)。它不攻击登录流程,而是打击登录后的授权层。大多数受害者打开钓鱼页面时,已经登录了自己的微软账户。他们复制短码,在合法的微软设备登录页面输入,从下拉列表中选择账户,点击“允许”——攻击便已完成。通行密钥、硬件安全密钥、强制抗钓鱼的MFA全都不起作用,因为设备码流程独立于认证机制。攻击恰恰利用了一个基本事实:证明你是谁,与授予应用程序访问权限,是两回事。绝大多数安全控制只保护前者。
其二,钓鱼即服务(PhaaS)生态已将其彻底商品化。设备码钓鱼不再是专家的专属工具,而是订阅目录里的标准功能。Push此前追踪到的最常见AiTM钓鱼套件Tycoon2FA,在今年5月将设备码钓鱼纳入框架。Kali365则在同一平台内同时提供AiTM和设备码钓鱼。部分安全公司认为套件间的结构相似性表明生态正在分叉和碎片化,但Push的实际观察显示,即使是由类似大语言模型指令独立构建的套件,外观也可能高度雷同。
热门跟贴