Device Code Phishing στο Microsoft 365 και προστασία μέσω Microsoft Entra
Αρχική Blog Microsoft 365 & Cloud Ασφάλεια Device Code Phishing στο Microsoft 365: Πώς Λειτουργεί και Πώς να το Μπλοκάρετε

Device Code Phishing στο Microsoft 365: Πώς Λειτουργεί και Πώς να το Μπλοκάρετε

Κατηγορία: Microsoft 365 & Cloud Ασφάλεια Δημοσίευση: 15/12/2025 Ενημερώθηκε: 05/09/2026

Χρόνος Ανάγνωσης: περίπου 8 λεπτά | Προβολές: 281

Το device code phishing εκμεταλλεύεται ένα νόμιμο authentication flow. Δείτε πώς να ελέγξετε τη χρήση του και να περιορίσετε τον κίνδυνο στο Microsoft Entra.

Τι είναι το Device Code Phishing στο Microsoft 365;

Το Device Code Phishing είναι μια τεχνική phishing που εκμεταλλεύεται το νόμιμο device code authentication flow της Microsoft. Αντί να οδηγεί τον χρήστη σε μια ψεύτικη σελίδα σύνδεσης, ο επιτιθέμενος μπορεί να τον πείσει να εισαγάγει έναν κωδικό σε πραγματική σελίδα της Microsoft και να ολοκληρώσει κανονικά τη διαδικασία αυθεντικοποίησης.

Αυτό κάνει την επίθεση ιδιαίτερα δύσκολη στην αναγνώριση από έναν μη τεχνικό χρήστη: η σελίδα σύνδεσης μπορεί να είναι αυθεντική, το TLS certificate έγκυρο και ο χρήστης να ολοκληρώνει το πραγματικό Microsoft authentication flow. Το πρόβλημα είναι ότι ο κωδικός της διαδικασίας έχει ξεκινήσει από τον επιτιθέμενο.

Πώς λειτουργεί το Device Code Flow;

Το device code flow έχει σχεδιαστεί για συσκευές ή εφαρμογές στις οποίες η εισαγωγή διαπιστευτηρίων δεν είναι πρακτική. Μπορεί, για παράδειγμα, να χρησιμοποιείται σε ορισμένα Microsoft Teams devices, command-line εργαλεία ή άλλα σενάρια όπου η αυθεντικοποίηση ολοκληρώνεται μέσω δεύτερης συσκευής.

Σε μια νόμιμη διαδικασία, η εφαρμογή λαμβάνει έναν προσωρινό κωδικό και ο χρήστης μεταβαίνει στη σελίδα της Microsoft για να τον εισαγάγει και να πραγματοποιήσει authentication.

Πώς μετατρέπεται σε phishing;

Σε ένα σενάριο device code phishing, ο επιτιθέμενος ξεκινά το authentication flow και προσπαθεί να πείσει το θύμα να ολοκληρώσει τη διαδικασία για λογαριασμό του. Αυτό μπορεί να γίνει μέσω email, μηνύματος, τηλεφωνικής επικοινωνίας ή άλλης τεχνικής social engineering.

  1. Ο επιτιθέμενος ξεκινά ένα device code authentication flow.
  2. Λαμβάνει τον προσωρινό κωδικό που αντιστοιχεί στη διαδικασία.
  3. Πείθει τον χρήστη να μεταβεί στη νόμιμη σελίδα της Microsoft και να εισαγάγει αυτόν τον κωδικό.
  4. Ο χρήστης πραγματοποιεί authentication στον πραγματικό Microsoft λογαριασμό του.
  5. Αν η διαδικασία ολοκληρωθεί επιτυχώς και δεν υπάρχει κατάλληλος έλεγχος που να τη μπλοκάρει, η συνεδρία που ξεκίνησε ο επιτιθέμενος μπορεί να λάβει tokens για την εξουσιοδοτημένη πρόσβαση.

Γι' αυτό η παρουσία MFA δεν αρκεί από μόνη της για να αντιμετωπίσει κάθε τέτοιο σενάριο. Ο χρήστης μπορεί να ολοκληρώσει ο ίδιος το νόμιμο authentication flow επειδή έχει πειστεί ότι πρόκειται για πραγματικό εταιρικό αίτημα.

Γιατί η Microsoft συνιστά τον περιορισμό του Device Code Flow;

Η Microsoft χαρακτηρίζει το device code flow ως authentication flow αυξημένου κινδύνου και συνιστά στους οργανισμούς να πλησιάζουν όσο γίνεται περισσότερο σε καθολικό αποκλεισμό του. Η χρήση του θα πρέπει να επιτρέπεται μόνο όταν υπάρχει συγκεκριμένη, τεκμηριωμένη επιχειρησιακή ανάγκη.

Υπάρχει επίσης μια σημαντική αλλαγή για τα νέα περιβάλλοντα Microsoft Entra: από την 1η Ιουλίου 2026, τα νέα Microsoft Entra tenants μπλοκάρουν το device code flow στο πλαίσιο των Security Defaults. Εφαρμογές ή συσκευές που εξαρτώνται από αυτό το authentication flow δεν μπορούν να ολοκληρώσουν sign-in όσο εφαρμόζεται αυτός ο περιορισμός.

Για οργανισμούς που χρειάζονται πιο λεπτομερή έλεγχο ή συγκεκριμένες εξαιρέσεις, το Conditional Access στο Entra παρέχει τη δυνατότητα δημιουργίας πολιτικών ειδικά για authentication flows.

Πριν το μπλοκάρετε: ελέγξτε αν χρησιμοποιείται

Το device code flow δεν πρέπει να απενεργοποιείται χωρίς προηγούμενο έλεγχο των πραγματικών εξαρτήσεων του περιβάλλοντος. Ορισμένες συσκευές ή εργαλεία μπορεί να το χρειάζονται για συγκεκριμένες λειτουργίες.

Στα Microsoft Entra sign-in logs μπορείτε να αναζητήσετε χρήση του flow με το φίλτρο Authentication protocol = Device code flow. Για βαθύτερη διερεύνηση, το πεδίο Original transfer method = Device code flow μπορεί να δείξει ότι μια μεταγενέστερη ενέργεια ή ανανέωση token συνδέεται με συνεδρία που ξεκίνησε αρχικά μέσω device code flow.

Αυτός ο έλεγχος βοηθά να εντοπιστούν οι πραγματικές επιχειρησιακές εξαρτήσεις πριν εφαρμοστεί μια πολιτική αποκλεισμού.

Πώς να μπλοκάρετε το Device Code Flow με Conditional Access

Για οργανισμούς που διαθέτουν τις απαιτούμενες άδειες Microsoft Entra, το Conditional Access μπορεί να χρησιμοποιηθεί για να μπλοκάρει το device code flow.

Η βασική προσέγγιση που προτείνει η Microsoft είναι:

  1. Δημιουργήστε νέα Conditional Access policy.
  2. Συμπεριλάβετε τους χρήστες που πρέπει να καλύπτονται από την πολιτική.
  3. Εξαιρέστε τους κατάλληλα προστατευμένους emergency access ή break-glass λογαριασμούς.
  4. Στο Conditions → Authentication Flows, επιλέξτε Device code flow.
  5. Στο Grant, επιλέξτε Block access.
  6. Ξεκινήστε την πολιτική σε Report-only.
  7. Ελέγξτε την επίδρασή της στα πραγματικά sign-ins και στις επιχειρησιακές εφαρμογές.
  8. Μόνο αφού επιβεβαιώσετε ότι η πολιτική λειτουργεί όπως αναμένεται, ενεργοποιήστε την.

Οι πολιτικές Conditional Access μπορούν να προκαλέσουν προβλήματα πρόσβασης αν εφαρμοστούν λανθασμένα. Για αυτό απαιτείται δοκιμή και έλεγχος πριν από την καθολική ενεργοποίησή τους.

Licensing

Η χρήση Conditional Access απαιτεί κατάλληλο Microsoft Entra licensing. Για τους χρήστες που εμπίπτουν στις σχετικές πολιτικές απαιτείται, ανάλογα με το σενάριο, κατάλληλη άδεια όπως Microsoft Entra ID P1 ή ανώτερη. Πριν σχεδιαστεί η πολιτική πρέπει να ελεγχθούν οι άδειες που διαθέτει πραγματικά ο οργανισμός και οι δυνατότητες που περιλαμβάνουν.

Τι γίνεται αν χρησιμοποιείτε Teams Rooms ή άλλες συσκευές;

Δεν είναι σωστό να θεωρούμε ότι κάθε χρήση device code flow είναι κακόβουλη. Ορισμένα Microsoft Teams Rooms, Teams Android devices, shared Teams devices και άλλα σχετικά σενάρια μπορεί να το χρειάζονται κατά την αρχική εγγραφή, το reprovisioning ή συγκεκριμένες διαδικασίες επανασύνδεσης.

Σε τέτοια περιβάλλοντα, η Microsoft προτείνει προσέγγιση block by default με συγκεκριμένες εξαιρέσεις. Οι εξαιρέσεις πρέπει να περιορίζονται στους λογαριασμούς ή στα σενάρια που έχουν πραγματική και τεκμηριωμένη ανάγκη και να επανεξετάζονται τακτικά.

Ειδικά για Teams device scenarios, απαιτείται προσεκτικός σχεδιασμός της πολιτικής και των εξαιρέσεων, ώστε να μη διακοπεί η εγγραφή ή η λειτουργία των νόμιμων εταιρικών συσκευών.

Το ίδιο ισχύει αν χρησιμοποιούνται εργαλεία όπως Azure CLI, developer tools, admin tools ή παλαιότερα command-line εργαλεία. Πριν από tenant-wide block πρέπει να καταγραφεί ποιος χρησιμοποιεί το flow, για ποια εφαρμογή και για ποιον επιχειρησιακό λόγο.

Τι να παρακολουθεί το IT;

Ο αποκλεισμός του authentication flow είναι σημαντικό μέτρο, αλλά πρέπει να συνοδεύεται από monitoring. Η ομάδα IT ή ο Managed IT provider μπορεί να ελέγχει για:

  • απροσδόκητα sign-ins με Authentication protocol = Device code flow,
  • device code activity από privileged ή άλλους κρίσιμους λογαριασμούς,
  • χρήση του flow από εφαρμογές που δεν έχουν καταγραφεί ως εγκεκριμένες,
  • ασυνήθιστες τοποθεσίες ή άλλο context που δεν ταιριάζει με την κανονική δραστηριότητα του χρήστη,
  • μη αναμενόμενη πρόσβαση σε εταιρικούς πόρους μετά από authentication που συνδέεται με device code flow.

Οι εγκεκριμένες εξαιρέσεις δεν πρέπει να θεωρούνται μόνιμα ασφαλείς. Χρειάζονται ιδιοκτήτη, τεκμηρίωση και περιοδική επανεξέταση.

Εκπαίδευση χρηστών: μην εμπιστεύεστε έναν κωδικό μόνο επειδή η σελίδα είναι Microsoft

Το device code phishing δείχνει γιατί η εκπαίδευση κατά του phishing δεν πρέπει να περιορίζεται στο «μην πατάτε ύποπτα links».

Οι εργαζόμενοι πρέπει να γνωρίζουν ότι δεν εισάγουν device codes που λαμβάνουν απρόσμενα μέσω email, chat ή τηλεφώνου. Αν μια διαδικασία authentication δεν ξεκίνησε από τους ίδιους ή δεν αντιστοιχεί σε γνωστή εταιρική διαδικασία, πρέπει να τη διακόπτουν και να επικοινωνούν με το IT.

Πρακτικό checklist για μια επιχείρηση

  • Ελέγξτε στα Entra sign-in logs αν χρησιμοποιείται device code flow.
  • Καταγράψτε ποιες συσκευές, εφαρμογές και λογαριασμοί το χρειάζονται πραγματικά.
  • Αν δεν υπάρχει επιχειρησιακή ανάγκη, εξετάστε τον αποκλεισμό του.
  • Αν χρησιμοποιείτε Conditional Access, ξεκινήστε την πολιτική σε Report-only.
  • Διατηρήστε κατάλληλα προστατευμένους emergency access λογαριασμούς εκτός των πολιτικών που θα μπορούσαν να προκαλέσουν lockout.
  • Περιορίστε τις εξαιρέσεις μόνο σε τεκμηριωμένες ανάγκες και επανεξετάζετέ τις τακτικά.
  • Εκπαιδεύστε τους χρήστες να μην εισάγουν απρόσμενους device codes.
  • Παρακολουθείτε τη μελλοντική χρήση του flow και τις συνεδρίες που συνδέονται με αυτό.

Συμπέρασμα

Το Device Code Phishing εκμεταλλεύεται ένα πραγματικό authentication flow και την εμπιστοσύνη του χρήστη σε μια νόμιμη διαδικασία σύνδεσης. Η αντιμετώπισή του απαιτεί συνδυασμό τεχνικών ελέγχων, monitoring και εκπαίδευσης.

Για νέα Microsoft Entra tenants, τα Security Defaults έχουν ήδη ενισχυθεί ώστε να μπλοκάρουν το device code flow από την 1η Ιουλίου 2026. Σε περιβάλλοντα που χρειάζονται μεγαλύτερο έλεγχο, το Conditional Access μπορεί να χρησιμοποιηθεί για block-by-default προσέγγιση και προσεκτικά τεκμηριωμένες εξαιρέσεις, εφόσον υπάρχουν οι κατάλληλες άδειες.

Η DataShield.gr μπορεί να αξιολογήσει τις ρυθμίσεις Microsoft 365 και Microsoft Entra της επιχείρησής σας, να ελέγξει τη χρήση authentication flows και να προτείνει κατάλληλες πολιτικές με βάση τις πραγματικές επιχειρησιακές ανάγκες και τις διαθέσιμες άδειες.

Πιστοποιήσεις & Επαγγελματική Κατάρτιση

Η DataShield διαθέτει αναγνωρισμένες πιστοποιήσεις από κορυφαίους οργανισμούς τεχνολογίας.

Google Cybersecurity Professional Certificate — Verified by Google on Credly

Verified by Google & Coursera — October 2025