Barracuda зафиксировала более 7 млн атак через коды устройств за четыре недели, а Microsoft весной 2026 года описала уже не точечные, а массовые кампании. Для корпоративной ИБ это неприятный поворот: злоумышленники больше не крадут пароль, а получают доступ уже после того, как пользователь сам прошел вход на легитимном сайте.
Речь о фишинге через коды устройств — device code phishing. Сценарий бьет не по логину как таковому, а по этапу выдачи токена приложению. Поэтому даже passkeys, FIDO2-ключи и другой фишинг-устойчивый MFA здесь не дают той защиты, на которую многие рассчитывали.
Легальный механизм OAuth превратился в удобную лазейку
Атака злоупотребляет стандартом OAuth 2.0 Device Authorization Grant. Изначально его придумали для устройств, где неудобно вводить логин и пароль: телевизоров, принтеров, приставок, терминалов. Пользователь видит короткий код на одном устройстве, вводит его на другом и подтверждает вход.
Проблема в том, что ту же механику давно используют не только телевизоры, но и рабочие инструменты: CLI-утилиты, туннели VS Code, облачные консоли, внутренние приложения. Злоумышленнику достаточно получить настоящий код, убедить жертву ввести его на легитимной странице вроде microsoft.com/devicelogin и дождаться выдачи токена. Поддельная форма входа для этого вообще не нужна.
Именно поэтому классическая защита от фишинга часто промахивается. Домен настоящий, пароль никто не перехватывает, MFA пользователь проходит сам. С точки зрения многих средств защиты все выглядит почти законно.
Из редкой техники это стало серийным продуктом
Сам прием известен не первый год: Microsoft связывала его с группой Storm-2372 еще в феврале 2025 года. Но резкий рост начался в 2026-м, когда на рынок вышли готовые наборы для подписчиков. Barracuda прямо связывает всплеск с комплектом EvilTokens, а Push Security пишет, что в дикой природе уже наблюдает как минимум 18 отдельных наборов с такой функцией.
Это уже не история про одну аккуратную группу с хорошими инженерами. Фишинг через коды устройств добавляют в платформы «фишинг как услуга» так же буднично, как раньше добавляли атаки посредника, или AiTM. Tycoon 2FA, Kali365 и другие игроки показывают, что техника стала товаром: подписка, панель управления, шаблоны писем, автоматизация, Telegram-боты.
Отдельно тревожит скорость копирования. Push Security отмечает, что LLM снизили порог входа: новым операторам проще собрать рабочую инфраструктуру, а защитникам сложнее искать уникальные признаки. Иными словами, на рынок вышел не один «супернабор», а целый конвейер похожих решений.
Пока бьют по Microsoft, но проблема шире
Сейчас основной поток атак действительно связан с Microsoft 365 и Entra ID. Это логично: там большой корпоративный рынок, много ценных данных и масса сценариев, где device flow используется легально. Но сам стандарт к Microsoft не привязан. Если сервис поддерживает вход через код устройства, значит, его можно пытаться встроить в такой сценарий атаки.
Это уже видно на практике. В кампаниях против клиентов Salesforce злоумышленники тоже использовали похожую логику с OAuth-авторизацией и подключением вредоносных приложений. По данным Push Security, в атаках ShinyHunters фишинг через коды устройств был одним из рабочих приемов; сама группа заявляла о более чем 1000 затронутых организациях и 1,5 млрд записей, хотя эти цифры не получили независимого подтверждения в полном объеме.
Для разработчиков и DevOps-команд риск особенно приземленный. Если компания использует GitHub CLI, облачные консоли, внутренние утилиты или сервисные входы по device flow, простой совет «просто отключите это везде» может сломать рабочие процессы. Но и оставить все как есть уже не получается.
Значение для рынка
Главный вывод простой: защита, построенная только вокруг логина, устарела быстрее, чем хотелось бы. Компаниям придется смотреть не только на аутентификацию, но и на авторизацию: какие приложения получают доступ, какие токены выдаются, кто и зачем регистрирует устройства, какие согласия пользователь подтверждает в браузере. Для российского и СНГ-рынка это особенно актуально в крупных корпорациях, интеграторах и сервисных командах, где много облачной автоматизации и длинных цепочек доступа. ИБ-командам придется переносить часть контроля с почтового шлюза и списка доменов в браузерную телеметрию, журналы OAuth и поведенческий анализ.
Следующий этап уже понятен: злоумышленники будут тиражировать такие атаки за пределами Microsoft 365, а защитникам придется учиться ловить не кражу пароля, а злоупотребление легитимной авторизацией.
Источники: Barracuda, Microsoft Security, Push Security, The Hacker News.