Consent Phishing: как злоумышленники крадут доступ к почте без пароля и MFA
По данным Technology For You, так называемый consent phishing (он же illicit consent grant attack) обходит MFA на уровне самой логики протокола: жертва сама жмёт «Accept» на легитимном экране…

OAuth 2.0 в роли вектора атаки — это не гипотетика, а рабочая схема, которую отрабатывают на корпоративных почтовых контурах. По данным Technology For You, так называемый consent phishing (он же illicit consent grant attack) обходит MFA на уровне самой логики протокола: жертва сама жмёт «Accept» на легитимном экране identity provider и выдаёт атакующему access и refresh token. Пароль при этом не покидает систему.
Механика
Атакующий регистрирует OAuth-клиента на легитимной платформе разработчика — Microsoft Entra, Google Cloud, Slack — с нейтральным именем («Document Viewer», «O365 Access»). Жертве доставляют ссылку на реальный consent-экран в домене login.microsoftonline.com или accounts.google.com. Подделка страницы исключена — домен подлинный, сертификат валидный. После «Accept» провайдер выпускает токен приложению атакующего. Дальше — программный доступ к mailbox, файлам, контактам и календарю. С точки зрения IdP авторизовался владелец аккаунта, MFA-запроса не было.
Инцидент с Trezor
Сценарий уже отыгран в инфраструктуре аппаратного кошелька Trezor. Как сообщает Blockonomi, злоумышленники получили контроль над внешним email-провайдером Trezor и разослали фишинг с легитимного домена компании. Тема письма — «Critical Security Alert: STM32 Entropy Vulnerability». Письма уходили с валидными DKIM-подписями и SPF/DMARC pass.
Trezor опубликовал предупреждение через X: «Please be aware that the email named 'Critical Security Alert: STM32 Entropy Vulnerability' is not coming from us, and it's a phishing attempt. Do not click on any link». Аналогичные рассылки, по данным BitBox (Швейцария), получили и пользователи этого производителя. SecNews оценил охват рассылки приблизительно в 347 000 адресов.
Casa CSO Jameson Lopp подтвердил: письма не подделывались, они транслировались с легитимных серверов отправителя. CEO Casa Nick Neuman допустил компрометацию общей маркетинговой платформы, обслуживающей нескольких вендоров кошельков.
Что проверить и сделать
Запретите свободное user consent в Entra ID и Google Workspace — параметр «Users can consent to apps» в «Do not allow». Отключите OAuth для неуправляемых издателей, оставьте только admin consent workflow. Через Graph API и Admin SDK проведите аудит выданных grants: любое приложение без assigned owner — инцидент. Включите Continuous Access Evaluation (CAE) и Conditional Access с risk-based sign-in. На стороне MTA — DMARC p=reject, жёсткая проверка PTR и alignment, мониторинг резкого роста soft и hard fail. Любой «Accept access» от неизвестного publisher фиксируйте как событие безопасности, а не как штатное действие пользователя.