駭客利用惡意工具DEBULL,透過釣魚郵件誘導受害者輸入裝置驗證碼,從而繞過多因素驗證機制並接管Microsoft 365帳號。此手法結合OAuth流程漏洞與社會工程學,對企業與個人帳號安全構成嚴重威脅。
🔍 防詐解析
攻擊者利用惡意工具DEBULL,在釣魚郵件中偽造Microsoft的OAuth裝置授權流程,誘導受害者輸入由攻擊者生成的裝置驗證碼。一旦受害者輸入該代碼,攻擊者即可取得OAuth存取權杖,從而完全繞過傳統密碼與多因素驗證機制,成功接管帳號。一般人容易在誤信官方通知、未核實連結來源,或對「裝置驗證碼」的用途缺乏認知時中招。建議民眾收到要求輸入驗證碼的郵件時,應先透過官方管道核實,切勿直接點擊連結或輸入代碼,並開啟裝置的雙重驗證功能以增強防護。
🚩 紅旗特徵
- •收到要求輸入裝置驗證碼的釣魚郵件
- •郵件內容偽造Microsoft官方通知
- •要求點擊連結輸入敏感驗證資訊
關鍵字
DEBULLOAuth釣魚郵件Microsoft 365裝置驗證碼權杖劫持
查看原始報導 ↗(iThome)
⚠️ 遇詐請撥打 165 反詐騙專線 或 。本內容僅供參考,不取代正式報案或法律諮詢。
