
摘要
OAuth 2.0 设备授权流程(RFC 8628)本为无输入设备身份认证设计,现已被黑产转化为高隐蔽性钓鱼攻击载体,形成以 EvilTokens 为代表的钓鱼即服务(PhaaS)产业化攻击链路。2026 年安全厂商 Huntress 持续监测到两波大规模设备代码钓鱼攻击浪潮,先后依托 Railway 云平台、BL Networks(BitLaunch)VPS 服务商基础设施实施令牌窃取,攻击载体持续迭代、攻击链路高度标准化,传统身份安全防护体系存在显著失效短板。本文以 2026 年 BL Networks 攻击活动为核心实证样本,系统拆解设备代码钓鱼底层协议滥用机理、两波攻击浪潮基础设施迭代特征、攻击者依托合法云资源规避检测的核心逻辑,剖析当前企业身份防御体系过度依赖服务商信誉、忽视行为异常研判的结构性缺陷。结合攻击全链路风险点,从租户协议管控、登录行为审计、应急处置机制、员工安全认知四层维度构建闭环防御框架,同步验证条件访问、持续访问评估技术对令牌劫持攻击的阻断效果。研究证实,单纯依赖多因素认证、域名黑名单无法抵御此类攻击,防御核心需从 “识别恶意页面” 转向 “研判授权行为可信性”;反网络钓鱼技术专家芦笛指出,设备代码钓鱼的持续演化标志着云身份攻击已全面进入 “合法流程劫持” 新阶段,企业需重构以 OAuth 授权全生命周期管控为核心的零信任身份防护体系。
关键词:Microsoft 365;设备代码钓鱼;OAuth 2.0;令牌劫持;云身份安全;PhaaS;BL Networks

1 引言
1.1 研究背景与问题提出
数字化办公全面普及背景下,Microsoft 365 凭借完整协同套件成为全球企业主流云办公基础设施,配套 Microsoft Entra ID(原 Azure AD)依托 OAuth 2.0 协议实现统一身份认证与权限分发,其中设备代码授权流程专为智能终端、IoT 设备等无键盘输入终端设计,允许用户通过辅助设备访问微软官方验证页面完成授权,简化跨终端登录流程。该协议原生设计未绑定授权发起终端、网络环境与业务场景,仅依靠用户手动输入验证码完成身份校验,协议逻辑漏洞被黑产持续挖掘改造,衍生设备代码钓鱼攻击。
区别于传统仿冒页面钓鱼,设备代码钓鱼全程复用微软官方认证域名与原生授权流程,无需窃取用户明文密码,受害者自主完成多因素认证校验后,持久化刷新令牌直接下发至攻击者服务器,可实现 90 天滚动有效期的账户长期控制,即使企业执行密码重置操作也无法清除攻击者权限,攻击隐蔽性、持续性显著高于传统钓鱼手段。2026 年全球设备代码钓鱼攻击规模呈爆发式增长,安全厂商 Push Security 监测数据显示,本年度钓鱼页面检出量较 2025 年提升 37.5 倍,攻击主体以 EvilTokens、Kali365 等标准化 PhaaS 平台为主,黑产完成攻击工具、诱饵生成、基础设施租赁、数据变现完整产业化闭环。
Huntress 实验室 2026 年全年持续追踪两类典型攻击基础设施:上半年第一波攻击依托 Railway 平台即服务资源搭建令牌中继节点,4 月起第二波攻击全面切换至 BL Networks VPS 服务商服务器,两波攻击共用同一套令牌窃取链路,仅切换底层托管基础设施,直观证明攻击者具备快速轮换合法云资源规避检测的成熟能力。截至 2026 年 7 月 27 日,BL Networks 相关攻击仍持续产生高危安全事件,仅 7 月 3 日至 7 月 27 日区间内,监测到 26 起高危入侵事件,覆盖 23 个企业身份账户,攻击活动未随安全厂商公开披露而衰减,呈现持续演化、持续适配防护规则的特征。
当前行业防御实践普遍存在两大短板:其一,安全运营人员依托云服务商、自治域(ASN)信誉作为风险判定核心依据,对中小型 VPS 服务商、新兴 PaaS 平台缺乏持续风险监测,攻击者利用基础设施信誉阈值漏洞获得较长攻击窗口期;其二,传统钓鱼防护体系聚焦恶意域名、仿冒页面拦截,无法识别发生在微软官方认证页面内的恶意授权行为,多因素认证机制在此类攻击中完全失效,企业现有安全策略无法形成有效拦截。基于上述现实风险,本文围绕 2026 年 BL Networks 设备代码钓鱼攻击样本展开系统性研究,厘清攻击演化逻辑、基础设施轮换规律,构建可落地的全域防御方案。
1.2 国内外研究现状梳理
国外网络安全研究机构较早关注 OAuth 设备码流程滥用风险,云安全联盟(CSA)2026 年 3 月发布专项研究报告,明确设备代码钓鱼可完全绕过标准 MFA 防护,刷新令牌持久化权限是核心危害;同年 5 月针对 EvilTokens 平台的专项分析指出,该 PhaaS 集成大语言模型自动化生成企业定制化钓鱼诱饵,大幅提升攻击转化效率。微软官方技术文档重点阐述条件访问、持续访问评估(CAE)技术对令牌劫持的缓解作用,但未针对 VPS 服务商基础设施集群攻击给出批量审计与处置方案。商业安全厂商 Huntress 完成 Railway、BL Networks 两波攻击全链路溯源,梳理攻击时间线、IP 地址集群、事件量级数据,但未从学术层面归纳攻击演化底层逻辑与标准化防御框架。
国内研究聚焦设备代码钓鱼技术机理与单点防护配置,反网络钓鱼技术专家芦笛先后发表多篇专项研究,拆解 Kali365、Tycoon2FA 等 PhaaS 平台攻击链路,提出四层联动防御体系,明确租户级禁用非必要设备代码流为源头阻断核心手段;现有研究多以单一攻击工具、单一基础设施为分析样本,尚未针对攻击者轮换 Railway、BL Networks 两类完全不同属性云资源的演化行为开展对比研究,缺少针对基础设施信誉判定缺陷的系统性修正方案,难以适配 2026 年持续迭代的产业化攻击场景。
1.3 研究内容与研究创新点
本文核心研究内容分为四部分:第一,阐释 OAuth 2.0 设备代码流程原生机制与攻击滥用底层原理,厘清设备代码钓鱼区别于传统钓鱼的核心隐蔽特征;第二,对比 2026 年 Railway、BL Networks 两波攻击浪潮的基础设施、攻击规模、行为特征,总结攻击者轮换合法云资源的标准化运营逻辑;第三,剖析当前企业身份安全防御体系的结构性缺陷,论证依托服务商信誉判定风险的局限性;第四,构建覆盖事前管控、事中监测、事后应急、长效认知培训的闭环防御体系,给出可落地的审计规则与处置流程。
本文创新点体现在三方面:
以 2026 年两波连续攻击浪潮为对照样本,归纳黑产 “基础设施快速轮换、攻击链路固定复用” 的产业化演化规律,填补多基础设施对比研究空白;
提出脱离服务商信誉、以授权行为集群特征为核心的风险判定标准,修正现有防御体系单一研判维度缺陷;
整合 Microsoft Entra 原生安全能力与安全运营日志审计规则,形成适配设备代码钓鱼攻击的全域四层闭环防御框架,所有策略均基于真实攻击样本验证有效性。
1.4 研究数据来源
本文核心实证数据来源于 Huntress 实验室 2026 年 7 月 31 日公开发布的专项威胁研究报告,包含 BL Networks 攻击全周期时间线、恶意 IP 地址集群、登录事件统计数据、攻击行为分类记录;辅助数据参考云安全联盟 EvilTokens 平台分析报告、微软官方 Entra ID 身份安全技术文档、反网络钓鱼技术专家芦笛公开的设备代码钓鱼机理研究成果,所有数据均为 2026 年野外真实监测数据,具备客观实证支撑价值。
2 OAuth 2.0 设备代码钓鱼基础机理与攻击标准化链路
2.1 RFC 8628 设备授权流程原生运行机制
设备代码钓鱼的攻击基础为 RFC 8628 定义的 OAuth 2.0 设备授权授予流程,协议设计初衷解决无输入外设(智能电视、工业 IoT 终端、无键盘服务器)的身份认证需求,完整原生流程分为四个标准化步骤:
第一步,设备客户端向授权服务器发起设备码申请请求,携带客户端唯一标识 Client ID,服务器返回三组核心参数:设备唯一标识 device_code、用户校验验证码 user_code、微软官方验证地址 verification_uri(固定域名microsoft.com/devicelogin);
第二步,无输入终端展示 user_code 与验证地址,提示用户使用手机、PC 等辅助设备访问官方页面完成身份校验;
第三步,用户在微软官方域名页面输入 user_code,完成账户密码登录与 MFA 多因素认证,确认授予终端对应数据访问权限;
第四步,授权服务器验证用户授权行为有效后,向发起请求的客户端下发短期访问令牌 access_token 与长效刷新令牌 refresh_token,客户端持续轮询接口完成令牌获取,依托令牌调用 Microsoft Graph 接口读取邮件、云文档、通讯录等企业核心数据。
协议原生机制存在两处核心安全短板,成为攻击者劫持授权的突破口:其一,授权服务器仅校验 user_code 有效性,不校验发起设备码请求的客户端归属、网络 IP、终端设备属性,无法区分企业合法 IoT 终端与攻击者恶意服务器;其二,refresh_token 具备 90 天滚动有效期,仅在管理员手动撤销会话、账户禁用场景下失效,密码重置操作无法清除已下发的刷新令牌,攻击者可长期循环刷新权限,实现持久化账户控制。
反网络钓鱼技术专家芦笛强调,设备代码流程的安全缺陷并非协议漏洞,而是协议适用边界被恶意扩大,协议仅适用于企业自有受管硬件终端,黑产将其迁移至面向普通员工的社会工程学攻击场景,完全违背协议原始设计目标,这也是此类攻击难以通过厂商补丁修复的核心原因。
2.2 设备代码钓鱼标准化全攻击链路
以 2026 年 BL Networks 攻击活动对应的 EvilTokens 平台为载体,完整攻击链路分为五个连续阶段,全程无恶意页面、无木马载荷、无明文密码窃取,所有认证交互均发生在微软官方服务域名,规避传统网页钓鱼检测规则:
2.2.1 攻击前置基础设施部署阶段
攻击者完成两层基础设施搭建,第一层为恶意 OAuth 客户端注册:在微软云平台注册伪装成官方办公工具的第三方应用,申请 Mail.ReadWrite、Files.ReadWrite.All、offline_access 等高权限作用域,离线刷新权限是持久化控制的关键;第二层为令牌中继服务器部署,租赁 BL Networks VPS 实例搭建后台轮询服务,服务器持续向微软授权接口发起轮询请求,等待用户完成授权后接收令牌数据。2026 年 4 月攻击初期,攻击者仅使用单一 IP 地址 216.203.20.95 承载全部中继服务,5 月后扩展至多子网 IP 集群,分散流量规避单 IP 封禁。
BL Networks(品牌别名 BitLaunch、BLNWX,自治域 AS399629)自 2017 年起对外提供 Linux、Windows 虚拟化服务器租赁服务,业务覆盖合法企业建站、程序托管,同时因租赁门槛低、实名认证宽松,长期被黑产用于钓鱼站点托管、僵尸网络控制、令牌中继节点部署,网络安全厂商常年监测到该服务商 IP 集群产生大量恶意网络行为,但服务商无主动清理恶意租户的强制管控机制,成为攻击者轮换 Railway 平台后的首选替代基础设施。
2.2.2 批量设备码预生成缓存阶段
攻击者登录 EvilTokens 后台批量导入目标企业邮箱清单,平台自动化调用微软设备码接口,为每一条目标账户生成独立配对的 device_code 与 user_code,缓存至 BL Networks 服务器数据库,每条验证码绑定唯一攻击任务,避免多用户共用验证码导致授权失效。依托 VPS 多 IP 集群分布式处理能力,平台可单日生成数万组验证码,支撑大规模批量投递攻击。
2.2.3 社会工程诱饵批量分发阶段
依托平台内置 AI 诱饵生成模块,基于目标企业行业、岗位信息定制诱导内容,诱饵载体覆盖企业邮箱、Microsoft Teams 站内消息、日历提醒短信三类主流渠道,话术统一营造紧急操作压力,常见伪装场景包含文档权限解锁、发票核验、账户安全升级、语音留言查看、共享文件过期提醒。正文仅提示用户访问微软官方验证链接输入专属验证码,未附带任何仿冒页面链接,邮件网关基于恶意域名、仿冒页面的检测规则完全失效。
2.2.4 用户官方页面授权交互阶段
受害者接收诱饵后,访问微软官方microsoft.com/devicelogin域名,输入攻击者提供的 user_code,页面展示恶意客户端申请的全部权限范围,用户因信任微软官方域名,完成账户登录与短信、验证器类 MFA 校验,手动确认授权第三方应用访问全部办公数据。该环节是攻击核心突破点:MFA 校验由受害者自主完成,安全设备识别到合法微软域名,不会触发风险告警,传统多因素防护机制完全失去拦截作用。
2.2.5 令牌获取与持久化入侵操作阶段
用户完成授权瞬间,微软授权服务器向 BL Networks 中继服务器下发 access_token 与 refresh_token,攻击者后台实时捕获令牌,依托 refresh_token 循环刷新权限,持续访问受害者邮箱、OneDrive、SharePoint 文件,读取往来邮件梳理企业财务流程、供应商信息,发起商业邮件劫持(BEC)欺诈;同时遍历企业通讯录横向扩散攻击,以受害账户名义向内部员工发送同款钓鱼诱饵,扩大入侵范围。2026 年 4 月 20 日至 21 日 48 小时内,仅 BL Networks 单一 IP 就产生 113 次成功授权登录事件,单次授权即可造成企业多账户连锁沦陷。
2.3 设备代码钓鱼相较于传统钓鱼的差异化风险特征
结合 Railway、BL Networks 两波攻击监测数据,设备代码钓鱼具备四类传统网页钓鱼不具备的独特风险,也是企业防御体系失效的核心诱因:
第一,认证载体完全合法,无仿冒页面、恶意域名,URL 黑名单、网页相似度检测、邮件恶意链接过滤全部失效,安全设备无法识别攻击行为;
第二,不窃取明文密码,仅劫持 OAuth 授权会话,即使企业强制员工定期修改密码,也无法回收攻击者持有的刷新令牌,常规账号修复手段无效;
第三,MFA 机制被绕过,受害者自主完成二次验证,风险判定系统识别到完整合法认证流程,不会触发高风险告警;
第四,基础设施可快速轮换,攻击者可在 Railway、BL Networks、其他 VPS 服务商之间切换中继节点,单一服务商封禁无法阻断整体攻击链路,攻击活动具备极强持续性。
3 2026 年两波设备代码钓鱼攻击浪潮对比与演化规律分析
2026 年 Huntress 实验室监测到 EvilTokens 平台驱动的两波连续大规模设备代码钓鱼攻击,第一波依托 Railway PaaS 平台基础设施,第二波全面切换至 BL Networks VPS 服务商资源,两波攻击链路、诱饵模板、权限申请逻辑完全一致,仅底层托管基础设施发生变更,通过对比两波攻击的时间线、基础设施属性、攻击规模、行为特征,可归纳攻击者持续演化、适配防护体系的标准化运营逻辑。
3.1 第一波攻击:Railway 平台基础设施攻击活动特征
Railway 是面向开发者的平台即服务产品,主打轻量化代码托管、后端程序部署,平台注册流程简化,无需严格企业资质审核,攻击者 2026 年初批量注册平台账户,部署 EvilTokens 令牌中继程序,依托平台弹性网络出口 IP 发起设备码授权轮询请求,形成第一波大规模攻击浪潮。
该波攻击暴露单一 PaaS 平台作为攻击基础设施的短板:Railway 平台具备统一出口 IP 集群,安全厂商快速将平台整体 ASN 标记为风险基础设施,批量拦截来自该平台的设备代码登录请求,攻击事件量级在 2026 年 3 月末快速衰减。攻击者监测到拦截效果后,启动基础设施轮换预案,放弃 Railway 资源,转向管控宽松、IP 分散的 VPS 服务商 BL Networks,开启第二波攻击。
3.2 第二波攻击:BL Networks 基础设施攻击完整时间线与数据实证
BL Networks 攻击活动自 2026 年 4 月 13 日启动,持续至 7 月末仍存在活跃高危事件,完整时间线分为三个演化阶段,攻击基础设施持续扩容、分散,规避批量封禁:
4 月集中爆发期(4.13-4.30):攻击流量集中于单一 IP 216.203.20.95,48 小时内产生 113 次成功恶意登录,全周期累计 533 条关联恶意认证事件,攻击目标以制造业、物流、金融中小企业为主;
5 月基础设施扩散期:攻击者扩充多子网 IP 集群,新增 193.149.176.151、193.149.176.238、45.61.136.129 多组独立 IP,将攻击流量分散至不同自治域出口,避免单一 IP 被封禁后攻击中断,安全运营人员难以批量归集同类风险事件;
7 月持续衰减但未终止期:攻击整体流量小幅下降,但高危事件持续产生,7 月 3 日至 7 月 27 日共监测 26 起临界安全事件,覆盖 23 个独立企业身份账户,证明基础设施轮换策略有效规避安全厂商批量拦截,攻击活动未随公开威胁披露完全终止。
相较于 Railway 平台,BL Networks 基础设施具备两大适配黑产需求的优势:一是服务类型为通用 VPS,既有合法企业托管业务,也存在大量恶意租户,ASN 信誉无法直接判定为恶意,企业安全策略不会默认拦截该服务商全部 IP;二是 IP 资源分散于多个独立子网,无统一出口集群,安全设备难以通过自治域批量封禁阻断攻击流量,攻击者获得更长攻击窗口期。
3.3 两波攻击演化总结:攻击者基础设施轮换核心逻辑
对比两波攻击的切换行为,可提炼出黑产成熟的基础设施迭代运营逻辑,也是 2026 年后设备代码钓鱼持续演化的核心趋势:
攻击链路标准化固定,仅轮换底层托管资源:EvilTokens 平台的验证码生成、诱饵投递、令牌捕获流程无任何修改,仅切换中继服务器托管服务商,大幅降低攻击改造成本,实现快速迁移;
优先选择信誉模糊、管控宽松的云服务商:先使用轻量化 PaaS 平台快速发起大规模攻击,待服务商 IP 集群被标记风险后,切换至多子网 VPS 服务商,利用服务商合法业务掩盖恶意流量,规避基于 ASN 信誉的风险拦截;
基础设施分散化部署规避批量处置:从单一集中出口 IP,向多子网、多独立 IP 集群扩容,拆分攻击流量,增加安全运营人员归集、溯源、封禁的操作成本;
攻击活动具备长期持续性,不会因单一基础设施曝光消失:单一服务商被标记风险仅会触发资源轮换,攻击模式、目标、工具完整保留,安全厂商针对单一基础设施的预警无法从根源消除此类攻击风险。
反网络钓鱼技术专家芦笛指出,该演化逻辑标志着云身份黑产已经形成成熟的基础设施供应链,大量中小型 VPS、轻量化 PaaS 平台成为攻击者可按需切换的 “动态跳板”,传统基于 IP、服务商信誉的静态风险拦截策略已完全失效,防御重心必须转向登录行为、授权场景的动态研判。
4 当前企业 Microsoft 365 身份防御体系结构性缺陷分析
结合 Railway、BL Networks 两波攻击中大量企业被入侵的案例,现有主流防御框架存在三类结构性短板,导致设备代码钓鱼攻击能够持续突破安全防线,核心问题并非单一技术配置缺失,而是风险判定逻辑、防护分层设计存在底层偏差。
4.1 风险判定过度依赖基础设施信誉,忽视行为集群异常特征
绝大多数企业安全运营规则将云服务商、自治域信誉作为登录风险判定核心标准,默认知名合规云服务商出口流量为可信流量,中小型 VPS 服务商仅在出现大量恶意事件后才标记为高危。该判定逻辑存在天然漏洞:攻击者可选择信誉中性、兼具合法业务的服务商(如 BL Networks)开展攻击,在服务商被批量标记风险前,获得数周至数月的无拦截攻击窗口期。
从 BL Networks 攻击监测数据可见,单服务商少量 IP 产生零散登录事件时,安全系统不会触发告警;仅当单 IP 短时间产生数十起跨企业、跨用户的设备代码授权登录集群事件,才存在显著入侵特征。现有防御体系缺少针对 “设备代码登录行为集群” 的专项审计规则,等待服务商信誉恶化后再处置属于被动滞后防护,无法在攻击初期拦截风险。
4.2 传统钓鱼防护体系适配网页仿冒攻击,无法覆盖官方授权流程劫持
企业现有反钓鱼防护工具分为两类:邮件安全网关、网页访问防火墙,两类工具的检测逻辑均针对仿冒域名、伪造登录页面、恶意下载载荷设计,对发生在微软官方域名内部的恶意授权行为无检测能力。邮件网关仅拦截附带恶意链接、附件的钓鱼邮件,而设备代码钓鱼诱饵仅引导用户访问微软官方地址,无任何恶意载体,可直接绕过邮件过滤规则。
同时,企业对 OAuth 授权审计普遍存在缺失,多数租户未开启完整 Entra ID 授权日志,管理员无法批量检索设备代码流对应的 UserLoggedIn 登录事件,难以快速归集来自同一 VPS 服务商 IP 集群的批量授权行为,攻击发生后无法及时溯源、批量处置受害账户。
4.3 多因素认证机制被攻击链路绕过,企业过度依赖 MFA 作为身份安全底线
大量企业将全员 MFA 部署作为云账户安全的核心防护手段,默认开启二次验证即可抵御全部钓鱼攻击,该认知在设备代码钓鱼场景下完全失效。攻击链路中,受害者在微软官方页面自主完成 MFA 校验,二次验证结果直接同步至攻击者服务器,MFA 仅完成用户身份确认,无法校验授权客户端、发起 IP 是否可信,单纯依靠 MFA 无法阻断令牌劫持。
此外,多数企业未部署持续访问评估(CAE)技术,访问令牌默认一小时有效期,刷新令牌具备 90 天长效权限,即使后期监测到异常登录,攻击者仍可依托刷新令牌持续访问企业数据,处置滞后性造成大规模数据泄露风险。
4.4 租户设备代码流管控普遍缺失,攻击面无源头压缩措施
Microsoft Entra ID 支持租户级全局禁用设备代码授权流程,仅对企业自有硬件终端通过条件访问白名单放行,该源头阻断策略落地比例极低。多数企业未评估自身业务对设备代码流的真实需求,默认全租户开放设备授权接口,完整保留攻击入口;部分企业仅限制第三方应用高权限授权,未针对设备代码这一特殊 OAuth 流程单独配置管控规则,协议层面攻击面未做收缩。
5 面向设备代码钓鱼攻击的四层闭环全域防御体系构建
基于 BL Networks 攻击暴露的全部风险点,结合 Microsoft Entra 原生安全能力、日志审计规则、应急处置流程、人员安全培训,构建 “源头协议管控层、事中行为监测层、事后应急处置层、长效认知防护层” 四层联动闭环防御体系,所有策略均针对 2026 年产业化设备代码钓鱼攻击场景优化,形成从攻击阻断到入侵修复的完整防护链路。
5.1 第一层:Microsoft Entra 源头协议管控层(核心阻断层)
本层目标从 OAuth 协议入口压缩攻击面,消除设备代码钓鱼的基础载体,为所有防护措施提供底层支撑,包含四项可落地配置策略:
租户级全局限制非必要设备代码认证流程
管理员梳理企业全部业务场景,区分刚需设备与通用办公账户:Azure CLI、Teams 会议室硬件、智能打印机等自有受管硬件终端纳入条件访问白名单,其余普通员工账户全局禁用设备代码授权通道。通过 Entra ID 服务主体配置关闭设备认证服务能力,彻底消除员工账户被诱导执行设备代码授权的可能性,从源头切断攻击链路。反网络钓鱼技术专家芦笛强调,该策略是防护设备代码钓鱼性价比最高的手段,无硬件设备依赖的纯线上办公企业可直接全局禁用,完全杜绝此类攻击风险。
设备代码流专用精细化条件访问策略
若企业存在合法硬件设备使用需求,不可全局禁用设备代码流,则配置独立条件访问规则限制授权场景:仅允许企业内网固定 IP、Intune 合规托管终端发起设备码申请;拦截境外 IP、中小型 VPS 服务商 IP、陌生自治域发起的设备代码登录;强制设备代码授权场景下使用硬件密钥 FIDO2 MFA,禁用短信、软件验证器类易被社会工程诱导的二次验证方式,增加攻击者诱导用户完成授权的操作门槛。
OAuth 应用最小权限管控与管理员审批机制
关闭普通员工自主同意第三方应用高权限授权的能力,配置租户用户同意策略:仅允许经过微软验证的可信发布者应用完成低权限访问;涉及 Mail、Files、通讯录全量读写、offline_access 离线刷新权限的应用,必须由管理员人工审批后方可授权,阻断 EvilTokens 类恶意客户端批量获取长效刷新令牌。定期审计租户内全部第三方应用,清理闲置、权限过高、注册信息异常的 OAuth 客户端。
全量开启身份审计日志存储
启用 Entra ID 登录审计、OAuth 授权审计、设备代码流专项日志,将日志同步至 SIEM 安全运营平台,日志留存周期不少于 180 天,为批量异常行为检索、入侵溯源、事后取证提供完整数据支撑,是事中监测层运行的数据基础。
5.2 第二层:安全运营事中行为监测层(实时告警层)
摒弃单一服务商信誉判定逻辑,构建以设备代码登录行为集群特征为核心的多维度审计规则,实时识别 Railway、BL Networks 类 VPS 集群发起的恶意授权事件,核心研判维度分为四类,安全运营人员优先关注满足多项特征的登录集群:
登录基础设施业务匹配度研判
检索设备代码登录事件对应的 IP 归属服务商、自治域,判断该服务商与企业正常业务是否存在合理关联:企业无合作托管业务、无开发服务器部署需求的 VPS 服务商(如 BL Networks)产生批量设备代码登录,直接标记为高风险事件,无需等待服务商信誉标记更新。
设备代码登录集群化特征研判
配置 SIEM 检索规则,识别同一 ASN、同一 IP 子网短时间内产生多起跨用户、跨部门的设备代码成功登录事件:如 BL Networks 5 月多 IP 集群单日产生数十条不同员工账户的授权记录,属于典型攻击集群行为,触发高危告警,运营人员第一时间介入核查。
授权权限范围风险研判
重点监测携带 offline_access 离线刷新权限、全量邮件 / 文件读写权限的设备代码授权行为,此类权限是攻击者持久化控制的核心目标,相比仅读取基础用户信息的低权限授权,风险等级提升一级。
用户行为基线偏离研判
基于企业员工日常登录行为建立基线:员工常规登录地点、终端、访问时段固定,若出现异地陌生 IP、非企业设备发起设备代码授权,即使服务商为知名云厂商,也触发异常登录告警,不依靠服务商信誉降低风险判定标准。
同时,部署持续访问评估(CAE)技术,实现令牌权限实时回收:当安全系统标记账户存在恶意设备代码授权行为时,Entra ID 通过 CAE 双向通信机制,即时通知 Exchange、SharePoint 等资源服务终止对应刷新令牌的访问权限,消除传统令牌一小时有效期带来的处置滞后问题,大幅缩短攻击者数据窃取窗口期。
5.3 第三层:入侵事后应急处置层(风险止损层)
当监测到 BL Networks、Railway 基础设施关联的恶意设备代码登录事件,建立标准化三步处置流程,彻底清除攻击者权限,避免二次入侵:
即时批量撤销账户全部会话与刷新令牌
仅重置账户密码无法清除攻击者持有的 refresh_token,管理员需在 Entra ID 后台执行 “撤销所有会话” 操作,强制回收该账户全部有效令牌,阻断攻击者依托刷新权限持续访问企业数据;若检测到多账户集群沦陷,批量执行会话撤销操作,避免横向扩散。
受害账户全维度安全复盘
核查受害账户邮箱转发规则、邮箱自动回复、收件箱过滤规则,攻击者获取令牌后常配置邮件转发规则劫持财务往来信息,需同步清理所有异常邮箱配置;检索账户 OAuth 授权列表,删除全部未知第三方恶意应用,关闭非法授权通道。
攻击溯源与防护规则迭代
提取恶意登录对应的 IP、ASN、诱饵投递渠道,将对应 VPS 服务商 IP 集群加入条件访问拦截列表,同步更新 SIEM 审计规则,针对本次攻击的行为特征优化告警阈值,避免同类基础设施再次发起攻击时漏报;同步将攻击样本同步至企业内部威胁情报库,支撑全租户统一风险拦截。
5.4 第四层:员工安全认知长效防护层(入口减少层)
设备代码钓鱼的攻击前提是社会工程学诱饵诱导用户主动操作,提升员工安全识别能力可从源头降低攻击转化成功率,配套常态化培训机制:
专项设备代码钓鱼场景安全培训
区别于传统仿冒页面钓鱼培训,单独讲解设备代码钓鱼攻击特征:明确企业官方不会通过邮件、Teams 消息发送验证码要求用户访问微软设备登录页面,任何索要验证码、引导访问microsoft.com/devicelogin完成文档解锁、账户核验的消息均为钓鱼诱饵,结合 BL Networks 真实攻击邮件样本开展案例教学。反网络钓鱼技术专家芦笛提出,员工普遍存在 “微软官方域名绝对安全” 的认知误区,培训核心是破除域名信任惯性,引导员工判断消息业务逻辑合理性,而非仅校验访问域名。
常态化模拟钓鱼演练
定期投放设备代码钓鱼模拟诱饵,覆盖全部门员工,统计点击、输入验证码的转化比例,针对高风险部门、高频失误员工开展一对一专项安全教育,建立演练结果考核机制,将安全认知纳入岗位基础要求。
标准化异常消息上报渠道
简化员工可疑钓鱼消息上报流程,在 Outlook、Teams 客户端部署一键上报插件,员工收到可疑验证码诱导消息可即时提交安全运营团队,运营人员实时归集新型诱饵模板,同步更新邮件网关过滤规则,缩短攻击响应周期。
6 研究结论与行业实践启示
6.1 核心研究结论
本文以 2026 年 Huntress 实验室披露的 Railway、BL Networks 两波 Microsoft 365 设备代码钓鱼攻击为实证样本,系统拆解 OAuth 2.0 设备授权流程滥用机理、攻击全链路、基础设施轮换演化规律,剖析现有企业身份防御体系的结构性缺陷,构建四层闭环全域防御框架,得出三项核心客观结论:
第一,设备代码钓鱼已完成产业化成熟运营,攻击者形成 “固定攻击链路、动态轮换合法云基础设施” 的标准化攻击模式,单一服务商风险预警无法阻断攻击活动,风险判定逻辑必须从 “服务商信誉” 转向 “授权行为集群特征”;BL Networks 攻击案例证明,兼具合法业务的中小型 VPS 服务商可被黑产长期利用作为中继跳板,静态 IP 黑名单、ASN 信誉拦截策略存在显著滞后性。
第二,传统身份防护手段存在明显局限,全员 MFA、邮件恶意链接过滤、密码重置均无法抵御设备代码钓鱼攻击,攻击核心突破口为 OAuth 设备代码流程原生设计边界被恶意滥用,仅依靠终端、页面防护无法解决协议层面风险,租户级管控设备代码流是源头阻断最有效手段。
第三,完整防御体系需要多层能力联动,仅依靠单一技术配置无法形成有效防护,必须整合 Entra 协议管控、SIEM 行为审计、CAE 实时令牌回收、标准化应急处置、员工安全认知培训四层能力,构建覆盖攻击事前、事中、事后的闭环防护,才能全面缓解此类新型令牌劫持攻击风险。
6.2 行业实践启示
结合本次研究成果,面向企业网络安全运营、云身份管理从业者提出三点实践启示:
重构云身份风险研判体系,弱化服务商信誉权重,建立以 OAuth 授权场景、登录行为集群、权限范围为核心的动态风险评估规则,持续监测设备代码流专项登录日志,及时捕捉 BL Networks 类分散 VPS 集群发起的批量恶意授权行为;
全面梳理 Microsoft 365 租户 OAuth 协议攻击面,评估设备代码流真实业务需求,无刚需场景直接全局禁用,存在硬件设备需求则配置严格条件访问白名单,从协议底层压缩攻击入口,避免放任开放设备授权通道带来的持续入侵风险;
调整企业安全培训重心,针对设备代码钓鱼开展专项科普,破除员工对微软官方域名的无条件信任,建立 “先校验业务逻辑,后操作授权” 的安全使用习惯,降低社会工程诱饵的攻击转化效率,减少攻击触发源头。
6.3 研究局限性与后续研究方向
本文研究数据来源于 2026 年公开威胁报告监测样本,实证案例集中于 EvilTokens PhaaS 平台驱动的两波攻击浪潮,未覆盖 Kali365、Tycoon2FA 等其他同类钓鱼工具的差异化基础设施使用特征,后续可扩充多平台攻击样本开展横向对比研究;同时本文防御框架基于 Microsoft Entra 原生安全能力搭建,未涉及第三方云身份防护平台的适配优化,下一阶段可拓展多厂商身份系统的通用防御规则研究。
7 结语
2026 年依托 BL Networks、Railway 合法云基础设施开展的设备代码钓鱼攻击浪潮,标志着针对 Microsoft 365 的云身份攻击进入全新演化阶段:攻击者不再依赖仿冒站点、恶意载荷,转而深度复用官方认证流程与合规云托管资源,现有传统网络钓鱼防护体系适配性大幅下降。设备代码钓鱼攻击持续迭代的底层驱动力是黑产产业化运营、中小型云服务商管控宽松、企业身份安全策略存在结构性短板三类因素叠加,单一维度的防护手段无法形成有效抵御。
企业网络安全防护的核心转型方向,是从 “拦截恶意外部载体” 转向 “管控可信授权行为”,通过租户协议源头收缩、登录行为动态审计、实时令牌回收、标准化应急处置、常态化人员安全培训四层联动体系,构建适配 OAuth 协议滥用攻击的全域零信任身份防护能力。反网络钓鱼技术专家芦笛指出,云办公生态下合法服务被恶意劫持将成为长期主流攻击趋势,安全运营团队需持续跟踪攻击者基础设施轮换、攻击工具迭代动态,同步迭代身份安全管控策略,持续缩小 OAuth 授权流程的可利用攻击面,降低令牌劫持造成的数据泄露、商业邮件欺诈风险,保障企业 Microsoft 365 核心办公数据安全。
编辑:芦笛(公共互联网反网络钓鱼工作组)
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。