CyberPlay

Фішинг сеансів та кодів пристроїв: чому справжньої сторінки входу недостатньо

Фішинг сеансів, кодів пристроїв і згоди OAuth: розрізняйте механізми та дії у відповідь. Поєднайте курси CyberPlay з грою Find the Fake Login.

Редакційна команда CyberPlay · Опубліковано · Оновлено · 8 хв читання

Посібник і вправи українською

Постановочна сторінка входу та запит на схвалення автентифікації в курсі CyberPlay щодо фішингу сеансів.

Збільшити зображення · Кадр відеокурсу · інтерфейс англійською

Фактичний кадр із курсу «Не завершуй вхід там» з англійським текстом на екрані. Ця вигадана сцена входу знайомить із ризиком авторизації сеансу через маршрут, контрольований зловмисником.

Багатофакторна автентифікація (MFA) залишається цінною, але проходження додаткової перевірки під час входу не доводить, що сам запит є безпечним. Фішинг сеансів націлений на автентифікований сеанс; фішинг кодів пристроїв обманом змушує вас авторизувати вхід, розпочатий в іншому місці; фішинг згоди просить вас надати доступ програмі. Рішення працівника полягає в тому, щоб перевірити місце призначення, хто ініціював запит і що саме дозволить це схвалення.

У цьому посібнику використовуються курси CyberPlay, щоб розмежувати ці три механізми, а потім пов'язати їх із грою Find the Fake Login. Це практичний урок для людей, які отримують посилання на документи, запрошення на зустрічі та повідомлення від служби підтримки. Відео курсів озвучені англійською або румунською мовами; платформа та обрана гра підтримують усі дев'ять мов сайту.

Головне, що варто запам’ятати

  • Справжня сторінка служби автентифікації може відображати небезпечний запит від пристрою або програми.
  • Вводьте код пристрою лише для затвердженого процесу, який ви ініціювали та можете перевірити.
  • Ознайомтеся з програмою, видавцем і запитаними дозволами, перш ніж надавати згоду.
  • Повідомляйте про те, що ви схвалили; сама лише зміна пароля може залишити інші види доступу активними.

1. Навчайте перевіряти запит на доступ, а не лише поле пароля

Дослідження Microsoft EvilTokens за вересень 2026 року описує фішинг кодів пристроїв, під час якого особа вводить наданий зловмисником код у справжньому сервісі входу Microsoft. Легітимна сторінка є частиною обману. У вересні 2026 року ФБР також попередило про фішинг згоди OAuth, який перенаправляє користувачів на справжній екран дозволів постачальника. Це задокументовані моделі атак, а не причини відмовлятися від MFA.

Під час навчання попросіть учасника закінчити це речення перед тим, як натиснути: «Я схвалюю доступ для…». Така відповідь, як «документ сказав мені це зробити», залишає головне питання невирішеним. Корисний урок робить пристрій, програму або сеанс достатньо видимими, щоб учасник міг пояснити своє рішення.

Джерела розділу: Викриття EvilTokens: витоки фішингу кодів пристроїв · Кіберзловмисники отримують доступ до облікових записів жертв через фішинг згоди

2. Порівняйте три механізми

Ці терміни описують різні способи отримання доступу. Не викладайте їх як три назви для підробленої сторінки пароля. Спочатку скористайтеся цим компактним порівнянням, а потім опрацюйте окремий приклад для кожного з них. Таблиця є навчальним посібником; фактичне стримування загрози залежить від сервісу та висновків команди реагування.

2. Порівняйте три механізми
МеханізмЧого прагне зловмисникЗапитання перед продовженням
Фішинг файлів cookie сеансу, часто через зловмисника посередині (AiTM)Автентифікований сеанс, створений під час ретрансльованого входу.Чи перейшов я до очікуваного сервісу через надійний маршрут?
Фішинг кодів пристроївАвторизація для входу, ініційованого зловмисником.Чи я розпочав це підключення пристрою, і чи можу я перевірити його код та мету?
Фішинг згоди OAuthДозволи для програми, контрольованої зловмисником.Чи вибрав я цю затверджену програму, і чи відповідають ці дозволи її завданню?

Джерела розділу: Повернення багатоетапної кампанії фішингу AiTM і BEC зі зловживанням SharePoint · Викриття EvilTokens: витоки фішингу кодів пристроїв · Захист від фішингу згоди

3. Фішинг сеансів: додаткову перевірку можна ретранслювати

Під час входу за участю зловмисника посередині (AiTM) шкідливий посередник ретранслює взаємодію зі справжнім сервісом і перехоплює отримані матеріали сеансу. Розслідування Microsoft за січень 2026 року описує кампанію AiTM, за якою слідували маніпуляції з поштовими скриньками та подальший фішинг. Їхні рекомендації щодо усунення наслідків виходять за межі скидання пароля і включають відкликання сеансу та перевірку на наявність закріплення в системі.

Для працівника відпрацюйте надійну навігацію. Якщо несподіваний документ або повідомлення вимагає входу, зупиніться та самостійно відкрийте затверджену програму або збережений портал. Підтвердьте наявність елемента там або запитайте через відомий контакт. Не продовжуйте виконувати підозрілий процес лише тому, що з'явився запит MFA, і не ігноруйте невідповідність ключа доступу або менеджера паролів лише для того, щоб змусити сторінку працювати.

Джерела розділу: Повернення багатоетапної кампанії фішингу AiTM і BEC зі зловживанням SharePoint

4. Фішинг кодів пристроїв: перевіряйте, хто розпочав підключення

Вхід за допомогою коду пристрою має легітимне застосування, зокрема для пристроїв з обмеженими можливостями введення. У зловмисному процесі, описаному Microsoft, зловмисник ініціює запит і передає його код користувачеві. Введення та підтвердження цього коду може авторизувати сеанс зловмисника без передачі йому пароля. Перевірка лише веб-адреси постачальника не дозволяє помітити цю різницю.

Використовуйте дві вигадані картки під час обговорення. На одній учасник щойно почав підключати затверджений пристрій для конференц-залу і бачить його код. На іншій контакт у чаті надає код, щоб «розблокувати документ». Запитайте, що ініціювало кожну дію і який пристрій або програма отримає доступ. Код, якого ви не запитували, не є паролем до документа. Скасуйте та перевірте запит через службу підтримки; не вводьте його заради експерименту.

Постановочна сторінка входу для пристрою запитує замаскований код і пояснює, який доступ до облікового запису вона надає.

Збільшити зображення · Кадр відеокурсу · інтерфейс англійською

  1. Справжній домен — це лише одна перевірка

    Справжня сторінка постачальника не доводить, що ви ініціювали авторизацію пристрою.

  2. Перевірте, звідки надійшов код

    Продовжуйте процес для пристрою, лише якщо ви розпочали його для власної відомої програми або пристрою.

Фактичний кадр із курсу «Справжня сторінка може приховувати хибний запит» з англійським текстом на екрані. Код замаскований, а сцена є навчальним прикладом.

Джерела розділу: Викриття EvilTokens: витоки фішингу кодів пристроїв

6. Поясніть, що змінює сильніша автентифікація

Ключі доступу та ключі безпеки FIDO2 використовують облікові дані, прив'язані до цільового сервісу, забезпечуючи стійкість до фішингу, який ретранслює пароль або код через схожий сайт. Microsoft описує це як автентифікацію з відкритим ключем, прив’язану до адреси вебсервісу. Заохочуйте працівників використовувати метод, затверджений їхньою організацією, і звертатися до служби підтримки, якщо несподівана сторінка просить їх перейти на менш безпечний метод.

Зберігайте чіткі межі уроку: сильніша автентифікація не вирішує, чи служить запитаний дозвіл програми легітимній бізнес-меті. Адміністраторам також потрібні відповідні засоби контролю процесів пристроїв, згоди програм та сеансів. Працівники не повинні змінювати ці політики під час вправ з підвищення обізнаності. Їхнє завдання — розпізнати нез'ясоване схвалення, зупинитися та надати корисну інформацію відповідальній особі.

Порівняння трьох запитань щодо схвалення: перевірте маршрут для сеансу, ініціюючий пристрій для коду пристрою, а також програму та дозволи для згоди OAuth.

Збільшити зображення

Оригінальне навчальне порівняння CyberPlay. Технічні засоби контролю та реагування на інциденти залежать від сервісу керування ідентичностями організації.

Джерела розділу: Методи автентифікації в Microsoft Entra ID: ключі доступу (FIDO2) · Захист від фішингу згоди

7. Пов'яжіть курси з грою Find the Fake Login

Використовуйте курс «Не завершуй вхід там» для фішингу сеансів, «Справжня сторінка може приховувати хибний запит» для кодів пристроїв і «Не дозволяй доступ застосунку, якого не обирав» для згоди. Кожен курс зупиняється на п'яти контрольних точках для відповідей перед поясненням. Проаналізуйте причину відповіді, особливо коли учасник використовує аргумент «сторінка була справжньою» як єдине виправдання. Відео доступні англійською та румунською мовами, а доступ регулюється обліковим записом і тарифним планом.

Потім відкрийте гру Find the Fake Login. Її фактичні сценарії включають чат служби підтримки, що надає код пристрою, несподівану програму, яка запитує доступ до пошти та файлів, і легітимну внутрішню програму календаря. Порівняйте приклади зловмисної та легітимної згоди, щоб учасник попрактикувався у прийнятті зваженого рішення. Це вигадані сценарії, що працюють лише в браузері; гра не перевіряє реальний обліковий запис і не тестує налаштування керування ідентичностями вашої організації.

8. Поясніть безпечне рішення в новому сценарії

Використовуйте наведений нижче випадок після курсу та гри. Проведіть його як обговорення навчального сценарію з вигаданими сервісами; жоден реальний код пристрою, згода програми або обліковий запис не потрібні. Попросіть кожного учасника визначити відсутні докази, перш ніж читати відповідь.

9. Повідомте про вжиті вами дії, а потім дозвольте фахівцям з реагування оцінити масштаб

Негайно повідомте, якщо ви виконали підозрілий вхід, ввели наданий код пристрою або схвалили несподівану програму. Вкажіть час, обліковий запис, початкове повідомлення та дію, яку ви виконали. Для програми вкажіть її відображувану назву та дозволи, якщо вони вже доступні. Збережіть повідомлення через затверджений маршрут звітування; не відкривайте запит повторно, щоб зібрати більше доказів.

Повідомте фахівцям з реагування, чи вводили ви облікові дані, чи схвалили підключення пристрою, чи надали дозволи програмі. Ці відмінності впливають на те, які сеанси, токени, програми та зміни в обліковому записі потребують розслідування. Не вважайте, що закриття браузера або зміна пароля завершує відновлення. Відповідальний за реагування повинен підтвердити відповідне стримування та подальші дії згідно з процедурами сервісу.

Для наступного практичного заняття змініть приманку, але збережіть механізм схвалення. Порівняйте пояснення в різних спробах і запишіть невирішені питання для інструктажу. Проходження курсу та рішення у грі показують участь і результативність у цих вправах; вони не доводять, що реальний обліковий запис у безпеці або що майбутній фішинг зазнає невдачі.

Джерела розділу: Повернення багатоетапної кампанії фішингу AiTM і BEC зі зловживанням SharePoint · Кіберзловмисники отримують доступ до облікових записів жертв через фішинг згоди

Попрактикуйтеся перевіряти запити на доступ до облікових записів

Використовуйте гру Find the Fake Login, щоб дослідити запит коду пристрою та порівняти дозволи легітимних і шкідливих програм після проходження курсів.

Грати у Find the Fake Login

Джерела й додаткові матеріали

  1. Викриття EvilTokens: витоки фішингу кодів пристроїв — Microsoft Security. Переглянуто 2026-10-03
  2. Повернення багатоетапної кампанії фішингу AiTM і BEC зі зловживанням SharePoint — Microsoft Security. Переглянуто 2026-10-03
  3. Методи автентифікації в Microsoft Entra ID: ключі доступу (FIDO2) — Microsoft Learn. Переглянуто 2026-10-03

Досліджуйте далі

Усі статті

Контакти · Про нас