6 lý do tại sao Device code phishing là mối đe dọa tăng trưởng nhanh nhất năm 2026

Device code phishing - việc lạm dụng OAuth 2.0 device authorization grant để đánh cắp access token - đã phát triển từ một kỹ thuật red-team ngách thành một mối đe dọa quy mô công nghiệp chỉ trong vòng chưa đầy sáu tháng. Được thiết kế cho các thiết bị hạn chế nhập liệu như smart TV, máy in, luồng đăng nhập này hiện đang bị tội phạm mạng khai thác triệt để nhằm vượt qua các lớp bảo mật MFA và passkeys.
Device code phishing threat

Device code phishing - việc lạm dụng OAuth 2.0 device authorization grant để đánh cắp access token - đã phát triển từ một kỹ thuật red-team ngách thành một mối đe dọa quy mô công nghiệp chỉ trong vòng chưa đầy sáu tháng.

Được thiết kế cho các thiết bị hạn chế nhập liệu như smart TV, máy in, v.v., luồng đăng nhập ủy quyền thiết bị đã được áp dụng bởi một loạt các ứng dụng và trường hợp sử dụng mà ban đầu nó không được dự định tới - phổ biến nhất là đăng nhập CLI.

Các nhà nghiên cứu lần đầu tiên mô tả vector tấn công này vào năm 2020, nhưng phải đến năm 2024, các tác nhân quốc gia như Storm-2372 mới bắt đầu sử dụng nó trong thực tế. Đến năm 2025, ShinyHunters đã sử dụng Device code phishing chống lại các đối tượng Salesforce ở quy mô lớn, sau đó vào tháng 2 năm 2026, bộ kit EvilTokens xuất hiện và việc áp dụng của tội phạm mạng đã tăng vọt. Đến tháng 4, Microsoft đã báo cáo từ 10 đến 15 chiến dịch hoàn toàn mới sau mỗi 24 giờ. Barracuda đếm được 7 triệu cuộc tấn công trong bốn tuần. FBI đã ban hành một thông báo độc lập về Kali365, đây là PSA đầu tiên của cơ quan liên bang Hoa Kỳ về một bộ kit phishing-as-a-service cụ thể.

Push Security đã thêm Device code phishing vào Browser & Identity Attacks Matrix của mình từ năm 2023 và hiện đang theo dõi hơn 25 bộ kit Device code phishing riêng biệt trong thực tế. Bước vào nửa cuối năm 2026, không có dấu hiệu nào cho thấy tốc độ này sẽ chậm lại.

Push gần đây đã tổ chức một webinar chuyên sâu về Device code phishing đề cập đến cơ chế tấn công, bản demo trực tiếp về một bộ kit lừa đảo tự chế và những gì sẽ xảy ra tiếp theo. Dưới đây là sáu điểm lưu ý mà các đội ngũ bảo mật nên đưa vào tầm ngắm.

1. Nó đánh bại mọi hình thức MFA, bao gồm cả passkeys

Device code phishing không tấn công luồng đăng nhập. Nó tấn công những gì xảy ra sau khi đăng nhập - lớp ủy quyền (authorization). Trong hầu hết các trường hợp, nạn nhân đã đăng nhập vào tài khoản Microsoft của họ khi họ gặp trang lừa đảo. Họ sao chép một mã ngắn, nhập mã đó vào trang đăng nhập thiết bị Microsoft hợp lệ, chọn tài khoản của họ từ menu thả xuống và nhấp vào cho phép. Đó là toàn bộ cuộc tấn công.

Passkeys, hardware security keys, MFA chống lừa đảo bị cưỡng chế - không có thứ nào tạo ra sự khác biệt, vì luồng mã thiết bị tách biệt với cơ chế xác thực (authentication). Cuộc tấn công khai thác thực tế là việc chứng minh danh tính và việc cấp quyền truy cập vào một ứng dụng là hai việc khác nhau, và hầu hết các biện pháp kiểm soát bảo mật chỉ bảo vệ việc đầu tiên.

2. Hệ sinh thái PhaaS đã công nghiệp hóa nó hoàn toàn

Device code phishing không còn là một kỹ thuật chuyên biệt. Nó là một tính năng tiêu chuẩn trong danh mục phishing-as-a-service. Tycoon2FA, mà Push trước đây theo dõi là bộ kit lừa đảo AiTM phổ biến nhất, đã thêm Device code phishing vào framework của mình vào tháng 5. Kali365 cung cấp cả AiTM và Device code phishing trong một nền tảng duy nhất.

Một số công ty bảo mật báo cáo rằng sự tương đồng về cấu trúc giữa các bộ kit là bằng chứng của việc hệ sinh thái đang phân nhánh. Nhưng dựa trên những gì chúng tôi thấy, các bộ kit được xây dựng độc lập bằng các hướng dẫn LLM tương tự có thể trông giống hệt nhau.

Bất kể thế nào, các khả năng mà các bộ kit này cung cấp ngày càng tốt hơn: ví dụ, ARToken đi kèm với PRT persistence, quyền truy cập hộp thư, tự động hóa BEC và trích xuất dữ liệu SharePoint được đóng gói như các tính năng sản phẩm cho những kẻ vận hành trả phí.

Mô hình thương mại hóa này phản ánh những gì đã xảy ra với AiTM phishing: một kỹ thuật chuyển từ nghiên cứu sang gián điệp quốc gia rồi thành hàng hóa tội phạm, mỗi giai đoạn tăng tốc nhanh hơn giai đoạn trước. Nhưng Device code phishing đã hoàn thành hành trình đó chỉ trong vài tháng - một sự nén thời gian phản ánh cả sự trưởng thành của thị trường PhaaS và tốc độ phát triển hỗ trợ bởi AI.

3. Kẻ tấn công đang tạo ra các bộ kit mới nhanh hơn mức lực lượng phòng thủ có thể lập danh mục

Push hiện theo dõi hơn 25 bộ kit Device code phishing riêng biệt - một con số không thể tưởng tượng được trước năm nay. Để so sánh, một bộ kit AiTM phishing hoàn toàn mới xuất hiện từng là một sự kiện đáng chú ý vài tháng một lần. Việc có hơn 25 họ bộ kit mới xuất hiện chỉ trong năm nay phản ánh sự thay đổi cơ bản trong cách xây dựng công cụ lừa đảo.

Phát triển hỗ trợ bởi AI đã phá bỏ rào cản gia nhập. Nhiều bộ kit mà Push theo dõi chia sẻ cấu trúc tương tự vì chúng được tạo ra bởi các LLM từ các prompt tương tự. Phó Chủ tịch R&D của Push, Luke Jennings, đã tự tạo bộ kit của riêng mình để chứng minh điều này dễ dàng như thế nào.

4. Đây không chỉ là vấn đề của Microsoft

99% vụ Device code phishing mà Push phát hiện hiện nay nhắm vào Microsoft, nhưng buổi webinar đã chứng minh tại sao điều đó sẽ không kéo dài. OAuth 2.0 device authorization grant là một tiêu chuẩn đa nền tảng, và bất kỳ ứng dụng nào triển khai nó đều là mục tiêu tiềm năng.

Các tác nhân quốc gia đã sử dụng Device code phishing chống lại Salesforce trong các chiến dịch có mục tiêu. Chiến dịch Salesforce của ShinyHunters đã xâm phạm hơn 1.000 tổ chức và tạo ra 1,5 tỷ hồ sơ bị đánh cắp, sử dụng một ứng dụng 'DataLoader' độc hại để lạm dụng luồng mã thiết bị ở quy mô lớn.

Mặc dù Device code phishing ít phổ biến hơn AiTM, nó có ưu điểm là vượt qua mọi MFA bao gồm cả passkeys, không cần sao chép trang đăng nhập và người dùng tương tác với các URL hợp lệ.

Các ứng dụng như GitHub, AWS và các ứng dụng khác đều hỗ trợ luồng mã thiết bị. Đối với GitHub, đây là phần cốt lõi để xác thực các công cụ CLI và VS Code tunnels. Khi các nhà phát triển bộ kit nhìn xa hơn Microsoft, đây là những mục tiêu tiếp theo.

5. Một phần của sự chuyển dịch sang các cuộc tấn công ủy quyền

Device code phishing không phải là kỹ thuật đơn lẻ. Kẻ tấn công đang rời xa lớp xác thực vì đó là nơi các bên phòng thủ tập trung kiểm soát, trong khi các cơ chế ủy quyền lại nhận được ít sự chú ý hơn.

Push đã phát hiện ConsentFix vào cuối năm 2025, một kỹ thuật lừa đảo chấp thuận OAuth gốc trên trình duyệt. Giống như Device code phishing, ConsentFix nhắm vào lớp ủy quyền và đánh bại passkeys vì cùng một lý do: cuộc tấn công xảy ra sau khi xác thực thành công.

6. Việc phát hiện phải diễn ra tại nơi cuộc tấn công xảy ra

Các trang Device code phishing có thể được phân phối qua bất kỳ kênh nào: email, tin nhắn, mạng xã hội, hoặc trang web bị xâm nhập. Người dùng nhập mã trên URL hợp lệ của nhà cung cấp, nghĩa là cuộc tấn công đi qua các hạ tầng mà network proxy hay email gateway không thể chặn.

Lời khuyên phổ biến là hạn chế luồng xác thực mã thiết bị qua các chính sách conditional access. Tuy nhiên, điều này không phải lúc nào cũng khả thi vì nó có thể làm hỏng các công cụ của nhà phát triển hoặc quy trình CLI cần thiết.

Điểm quan sát duy nhất có thể thấy cả mồi nhử lừa đảo và phê duyệt mã thiết bị là trình duyệt. Agentic threat hunting pipeline của Push triển khai các quy tắc phát hiện liên tục, nhắm vào các chữ ký hành vi của bộ kit thay vì các domain hay IOC cụ thể dễ bị thay đổi.

Để biết thêm chi tiết kỹ thuật và các phương án phòng thủ, hãy xem webinar.

Push Security là công cụ bảo mật AI-native mạnh mẽ trong trình duyệt, cung cấp telemetry độ chính xác cao và kiểm soát thời gian thực trên mọi phiên làm việc, giúp ngăn chặn AiTM phishing, chiếm đoạt phiên và Shadow IT.

Đăng ký demo trực tiếp để tìm hiểu thêm.