Microsoft 365 un Azure ierīces koda (Device Code) ļaunprātīga izmantošana

Ierīces koda (Device Code) autentifikācija ir leģitīma funkcionalitāte, kas risina praktisku problēmu - tā ļauj ērti pieteikties ierīcē, kurai nav pārlūkprogrammas vai pilnvērtīgas tastatūras, izmantojot lietotājvārdu, paroli un daudzfaktoru autentifikāciju. Tomēr šo pašu ērtību var izmantot arī uzbrucējs, panākot, ka lietotājs pats autorizē uzbrucēja ierīci.
Ierīces koda autentifikācijas darbības princips
Ierīces koda (Device Code Flow) autentifikācijas procesu praksē var ilustrēt ar šādu piemēru: sapulču telpā atrodas tiešsaistes konferencēm paredzēta ekrānu sistēma, piemēram, Microsoft Teams Rooms vai analogs risinājums.
- Ierīces ekrānā atver Teams lietotni, kura jāpieslēdz telpas Microsoft 365 kontam;
- Ekrāns uzrāda vairāku simbolu ierīces kodu un saiti “microsoft.com/devicelogin”;
- Lietotājs savā datorā vai viedtālrunī atver Microsoft pieteikšanās saiti;
- Lietotājs ievada parādīto kodu un autorizējas ar pieteikšanās datiem un daudzfaktoru autentifikāciju;
- Sapulču telpas ekrāns saņem piekļuvi Microsoft 365 un var notikt tiešsaistes sapulce.
Šāda pieeja noder arī citu ierobežotu ievadierīču veidiem, kā viedtelevizori, IoT, printeri, spēļu konsoles, Windows serveri konsoles režīmā vai citi komandrindas rīki sistēmu administratoriem.
Ierīces koda (Device Code Flow) tehnoloģija nav programmatūras ievainojamības izmantošana vai uzlaušana, bet pikšķerēšana, kurā uzbrucējs ļaunprātīgi izmanto standarta produkta funkciju un lietotāja maldināšanu.
Uzbrukuma shēma norit šādi:
- Uzbrucējs savā datorā izveido ierīces kodu;
- Laika nav daudz, kods derīgs 15 minūtes;
- Uzbrukuma mērķa lietotājam tiek nosūtīta saite uz īstu Microsoft pieteikšanās lapu ar izveidoto ierīces kodu;
- Lietotājs oficiālā Microsoft lapā ievada uzbrucēja atsūtīto kodu, tādējādi autentificējot viņu Microsoft 365 platformā, izsniedzot piekļuves marķierus uzbrucēja sāktajai sesijai.
Visbiežāk klasiskos pikšķerēšanas uzbrukumos lietotāju mēģina aizvilināt uz viltotām pieteikšanās lapām. Tas nav nepieciešams ierīces koda (Device Code) uzbrukumā - īsts ir gan kods, gan Microsoft pieteikšanās lapa. Izpildītā uzbrukuma rezultātā:
- Uzbrucējam nav jāzina lietotāja vārds un parole;
- Lietotājs sekmīgi izpilda arī daudzfaktoru autentifikāciju;
- Pārlūkprogrammā redzamā adrese ir īsta un leģitīma Microsoft vietne;
- Drošības un aizsardzības sistēmām darbība sākotnēji var izskatīties kā apzināts lietotāja pieteikšanās apstiprinājums.
Microsoft norāda, ka šādā uzbrukumā lietotājs pats autorizē uzbrucēja sesiju. Uzbrucējs pēc tam var izmantot iegūtos marķierus, lai piekļūtu e-pastam, dokumentiem un citiem lietotājam atļautajiem resursiem.
Ierīces koda (Device Code) uzbrukumi ir īstenoti vienmēr, taču plašākas kampaņas veiktas pēdējo divu gadu laikā. Tās vērstas pret valsts iestādēm, nevalstiskajām organizācijām, aizsardzības nozari un citām organizācijām. Uzbrucēji izliekas par kontaktpersonām WhatsApp, Signal un Microsoft Teams saziņas platformās, pārliecinot lietotājus ievadīt viņu sagatavotus ierīču kodus.
Pikšķerēšanas piemēri:
- Mērķa lietotājs saņem ziņu ar aicinājumu pievienoties Microsoft Teams sapulcei, ko it kā organizē persona ārpus lietotāja organizācijas: “Pievienojieties Teams sapulcei!” Ziņā norādīts, ka dalības apstiprināšanai jāatver Microsoft pieteikšanās lapa un jāievada norādītais kods. Vietne ir īsta, kods darbojas, un arī MFA pieprasījums ir korekts. Taču, ievadot kodu un apstiprinot pieteikšanos, lietotājs faktiski autorizē uzbrucēja sākto sesiju, nevis savu dalību sapulcē.
- Uzbrucējs uzdodas par IT atbalsta speciālistu ar apgalvojumu, ka lietotāja Microsoft 365 kontam nepieciešama pārbaude. Lietotājam tiek nosūtīts kods un norāde to ievadīt Microsoft pieteikšanās lapā.
- Vairākos gadījumos lietotājs tiek aicināts atvērt kopīgoto datni. Lietotājs saņem saiti uz it kā aizsargātu dokumentu. Pirms dokumenta atvēršanas tiek lūgts ievadīt ierīces kodu (Device Code). Pat ja rezultātā dokuments netiek parādīts, uzbrucēja sesija jau ir autorizēta.
Aizsardzības risinājumi
Ieteikumi lietotājiem. Ierīces kods (Device Code), kā arī jebkuri pieteikšanās dati jāievada tikai tad, ja izpildās šādi visi apstākļi:
- Lietotājs apzināti un tikko pats sācis pieteikšanos ierīcē vai lietotnē;
- Kodi tiek uzrādīti tieši iesaistītajās iekārtās;
- Lietotājs saprot, kurai ierīcei vai programmai tiek piešķirta piekļuve.
Nekādā gadījumā nedrīkst ievadīt e-pastā, Teams ziņā, saziņas platformās vai telefonsarunas laikā saņemtus kodus!
Ja kods jau ierakstīts un pieteikšanās apstiprināta, nekavējoties jāziņo IT vai informācijas drošības administratoriem.
Paroles nomaiņa var nebūt pietiekams risinājums, IT vai drošības administratoriem jāpārskata pieteikšanās notikumu žurnāls, jāatsauc aktīvās sesijas un autentifikācijas marķieri.
Ieteikumi IT sistēmu un drošības administratoriem
Ja organizācijā ierīces kods (Device Code) nav nepieciešams, drošākais risinājums iestatīt aizliegšanu. To var veikt divos veidos.
1) Pirmais, ieslēgt Microsoft Entra drošības noklusējumus (Security Defaults). Priekšrocības ir bloķēšanas ieviešanas ātrums un to ieviešana MS Entra ID bezmaksas plāna ietvaros. Kā trūkumu dažas organizācijas varētu uzskatīt liegumu izveidot izņēmumus.
Instrukcija pilnīgai ierīces koda (Device Code) bloķēšanai ar MS Entra sistēmas iestatījumu “drošības noklusējumi” (Security Defaults):
- Ar administratora kontu atver Microsoft Entra pārvaldības paneli (admin center);
- Atver sadaļu “Entra ID --> Overview --> Properties”;
- Atver iestatījumu “Manage security defaults”, ieslēdz “Enabled” un saglabā kā attēlā zemāk.

Sīkāk saitē https://learn.microsoft.com/en-us/entra/fundamentals/security-defaults
2) Otrs veids, kā aizliegt ierīces kodu (Device Code), ir piekļuves nosacījuma (Conditional Access) politikas izveide. Šim paņēmienam nepieciešama MS Entra ID maksas licence. Šo metodi ieteicams izvēlēties, ja organizācija jau aktīvi lieto piekļuves nosacījumus (Conditional Access), vēlas detalizētu pārvaldību, vai arī nepieciešams izveidot izņēmumu kādai konkrētai ierīcei.
Bloķēšanas nosacījuma ieviešanas pamācība:
- Ar administratora kontu atver Microsoft Entra pārvaldības paneli (admin center);
- Atver sadaļu Entra ID → Conditional Access → Policies;
- Izveido jaunu politiku ar nosaukumu, piemēram, “Ierīces koda aizliegšana”;
- Sadaļā “Users or workload identities” iekļauj visus lietotājus;
- Izslēdz ārkārtas piekļuves kontus un iepriekš apstiprinātus izņēmumus (ja tādi tiek lietoti);
- Sadaļā “Target resources” izvēlas visus resursus;
- Sadaļā “Conditions → Authentication flows” ieslēdz konfigurēšanu un atzīmē “Device code flow”;
- Sadaļā “Grant” izvēlas “Block access”;
- Sākotnēji politiku ieslēdz “Report-only” jeb paziņošanas režīmā;
- Pārbauda “MS Entra” pieteikšanās žurnālus un pārliecinās, ka netiek bloķētas nepieciešamas ierīces;
- Pēc pārbaudes politiku pārslēdz uz “On” jeb aktīvā darba režīmā.

12. Papildu informācijai. Augstāk attēlā, paraugā ir bloķēta arī autentifikācijas pārnešana jeb “authentication transfer”. Tā ir funkcionalitāte, kas ļauj pārnest jau apstiprinātu Microsoft autentifikāciju no datora uz mobilo lietotni, noskenējot QR kodu. Ja nav specifiskas vajadzības, arī šo ieteikums bloķēt, lai novērstu zagtu autentifikācijas marķieru izmantošanu. Autentifikācijas pārnešanu var atslēgt arī izveidojot atsevišķu nosacījumu politiku.
Pēc ierīces koda (Device Code) bloķēšanas ir lietderīgi ieslēgt un uzraudzīt XDR vai analogā drošības risinājumā saistītās trauksmes un neveiksmīgos autentifikācijas mēģinājumus.







