Device Code Phishing: la minaccia che rende inutile l’MFA
Il Device Code Phishing sfrutta OAuth 2.0 per rubare token di accesso e aggirare l'MFA. Scopri come questa minaccia industriale compromette le aziende.
Immagine illustrativa generata con AI
Se l’autenticazione a più fattori non è più un argine sufficiente, la spiegazione si chiama device code phishing. La tecnica sfrutta il device authorization grant di OAuth 2.0 (RFC 8628) per rubare token di accesso a sessione già autenticata, scavalcando qualsiasi secondo fattore: passkey, token hardware, codici OTP. Non si tratta più di una curiosità presentata nel 2020: oggi è un fenomeno industriale, alimentato da kit già pronti e sempre più spesso generati con l’aiuto di modelli linguistici.
Come si elude l’MFA, persino con le passkey
Il meccanismo aggira completamente la fase di autenticazione perché sfrutta la fiducia accordata al flusso di autorizzazione dei dispositivi. L’attaccante avvia la procedura di device code su un servizio (ad esempio Microsoft Entra ID), ottenendo un codice alfanumerico e un URL di verifica. Inganna poi la vittima inducendola a visitare quell’URL – un indirizzo perfettamente legittimo, come login.microsoftonline.com – e a inserire il codice. L’utente, vedendo la pagina autentica del provider, effettua l’accesso con le proprie credenziali e completa l’MFA, cedendo inconsapevolmente il consenso OAuth. A quel punto il client dell’aggressore riceve i token (di accesso e di aggiornamento) che garantiscono accesso persistente, senza che sia mai stata clonata una pagina di login.
La difesa classica, basata sul riconoscimento di URL contraffatti, è inefficace. L’intera catena si svolge su domini fidati; il phishing consiste nel convincere qualcuno a digitare un codice, non nel rubare una password.
L’escalation: da nation-state a 7 milioni di attacchi in quattro settimane
Dopo le prime timide descrizioni del 2020, il device code phishing ha fatto la sua comparsa sul campo con attori statuali nel 2024. La vera industrializzazione è arrivata nel 2025 con la campagna di ShinyHunters contro Salesforce: oltre 1.000 organizzazioni compromesse e 1,5 miliardi di record esfiltrati. Fu il segnale che la tecnica era diventata arma di largo consumo.
A febbraio 2026 il kit EvilTokens ha ulteriormente abbattuto la barriera d’ingresso, rendendo l’attacco replicabile anche per criminali senza competenze avanzate. Ad aprile Microsoft segnalava tra 10 e 15 nuove campagne al giorno, mentre nei quattro, frenetici, settimane successivi Barracuda contava 7 milioni di attacchi. A maggio la piattaforma PhaaS Tycoon2FA ha integrato nativamente il flusso device code. Oggi Push Security traccia oltre 25 famiglie di kit dedicati – un ecosistema a cui si aggiungono kit come ARToken, capace di ottenere Primary Refresh Token (PRT) per garantire persistenza, accesso alla posta, esfiltrazione da SharePoint e automatismi BEC.
L’FBI ha emesso un avviso autonomo sul kit Kali365, prima comunicazione federale statunitense dedicata a uno specifico servizio di phishing-as-a-service. Intanto la generazione assistita da intelligenza artificiale – il cosiddetto “vibe‑coding” – accelera la nascita di nuove varianti, rendendo la minaccia sempre più difficile da contenere.
Non più solo login: il cambio di paradigma verso l’autorizzazione
Il fenomeno è parte di un trend più ampio che sposta il bersaglio dall’autenticazione all’autorizzazione. Tecniche come ConsentFix, apparsa a fine 2025, puntano direttamente all’abuso del consenso OAuth, e lo stesso device code phishing opera sul livello di concessione dei permessi anziché sulla cattura delle credenziali. Il risultato è una classe di attacchi che i tradizionali sistemi di rilevamento delle intrusioni, tarati sulla fase di login, non intercettano.
Oggi il 99% degli attacchi osservati prende di mira account Microsoft, ma il device code flow è supportato anche da GitHub, AWS e altri cloud provider, che diventano automaticamente bersagli potenziali. La compromissione non si limita all’accesso iniziale: il furto di PRT permette di mantenere la presenza nella tenant per lunghi periodi. E i dati mostrano che il danno è già reale, non solo una proiezione.
Cosa può fare un’organizzazione
Poiché l’MFA non rappresenta più uno scudo, le difese vanno spostate sul controllo dell’autorizzazione.
- Limitare il device grant: disabilitare il flusso di autorizzazione dispositivo per tutte le applicazioni che non ne hanno effettiva necessità. Dove non è possibile, applicare criteri di accesso condizionale che blocchino le richieste di device code da IP, device o contesti non riconosciuti.
- Monitorare i consensi OAuth: prestare attenzione a ogni concessione di permessi ad app sconosciute, anche se l’autenticazione sottostante appare legittima. Piattaforme come Microsoft Entra ID permettono di attivare alert su nuovi consensi e di revocarli in automatico con il consent phishing detection.
- Formare gli utenti: spiegare che non si deve mai inserire un codice di accoppiamento ricevuto via email, SMS o chat, neanche se il link conduce a una pagina di login familiare. La presenza dell’MFA non è garanzia di sicurezza.
- Integrare l’autorizzazione nei SOC: introdurre regole di rilevamento che osservino i pattern anomali nei flussi OAuth e nei token di refresh. Le difese focalizzate sull’autenticazione, da sole, sono cieche di fronte a un attacco che inizia quando l’utente ha già fatto login.
Il device code phishing non è un’evoluzione marginale: è l’evidenza che la partita si è definitivamente spostata oltre il perimetro della password. Ignorare questo cambiamento significa lasciare aperta la porta dopo aver rinforzato la serratura.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




