Lühikokkuvõte
Rünne algab tavalise sõnumiga. Ründaja saadab e-kirja või sõnumirakenduse kaudu teate, mis näeb välja nagu koosolekukutse, jagatud dokument või turvakontroll, ning palub sul avada päris Microsofti aadress microsoft.com/devicelogin ja sisestada seal antud kood.
Seadmekoodi õngitsus (device code phishing) kuritarvitab OAuth 2.0 seadmeautoriseerimise voogu. Tegemist on Microsofti õiguspärase autentimismehhanismiga, mis on mõeldud piiratud sisestusvõimalusega seadmetele ja käsureatööriistadele.
Rünne ei püüa varastada kasutajatunnuseid. Ohver logib ise sisse Microsofti ametlikul veebilehel, kasutades oma kasutajatunnuseid ja MFA-d ning annab selle käigus ründajale kehtiva juurdepääsuloa (access token) oma Microsofti kontole.
Selle tagajärjel võib ründaja pääseda ligi ohvri Microsofti postkastile, failidele ja Teamsi vestlustele ning tegutseda kasutaja nimel. Teatud tingimustel võib ta registreerida oma seadme organisatsiooni Entra ID-s ja saavutada seeläbi püsiv ligipääs, mida ainuüksi parooli vahetamine ei kõrvalda.
MFA, õngitsuskindlad autentimismeetodid ega pääsuvõtmed üksi seda rünnet ei peata. Ründe riski saab vähendada näiteks Microsoft Entra Conditional Accessi poliitikaga, mis keelab seadmekoodi autentimisvoo kasutamise. Ära sisesta seadmekoodi ega logi Microsofti kontoga sisse, kui sa ei algatanud seda toimingut ise või kui sa ei ole kindel selle põhjendatuses!
- CERT-EE on viimaste kuude jooksul täheldanud sääraseid ründeid ka Eesti küberruumis. Kui oled kokku puutunud seadmekoodi õngitsusega või kahtlustad seda, anna teada aadressil [email protected].
Mis on seadmekoodi autentimine ja milleks seda kasutatakse?
Seadmekoodi voog on standardne OAuth 2.0 mehhanism, mida kasutatakse olukordades, kus seadmel puudub mugav sisselogimisvõimalus või veebibrauser. Sellised seadmed on näiteks nutitelerid, printerid, IoT-seadmed, konverentsiruumide seadmed jm.
Näiteks kui kasutaja soovib ühendada uue nutiteleri oma Microsofti kontoga, siis tavaliselt toimub see nõnda:
- Ühendatav seade kuvab ekraanil lühikese koodi.
- Kasutaja avab telefonis või arvutis aadressi microsoft.com/devicelogin.
- Kasutaja sisestab ekraanil kuvatud koodi, logib sisse oma Microsofti kontoga ning kinnitab, et annab sellele seadmele ligipääsu oma kontole.
Seade saab taustal juurdepääsuloa ja hakkab tööle.
Kuidas see rünne töötab?
Ründaja algatab seadmekoodi autentimisvoo.
Ründaja saadab Microsofti seadmekoodi otspunktile autentimispäringu, samamoodi nagu nutiteler või mõni käsureatööriist. Microsoft saadab vastuseks lühikese koodi (nt H7KDQ2FN9) koos juhisega: „Ava microsoft.com/devicelogin ja sisesta see kood.“

Siinkohal tasub tähele panna kahte asjaolu. Esiteks, kood tuleb Microsoftilt - ründaja ei mõtle seda ise välja. Teiseks ei ole kood sel hetkel veel ühegi konkreetse kontoga seotud. Seos tekib alles siis, kui kasutaja sisestab koodi ja kinnitab sisselogimise oma seadmes.
Ründaja edastab ohvrile äsja saadud koodi koos usutava põhjendusega.
Ohver saab peibutissõnumi näiteks WhatsAppis, Teamsis, LinkedInis või e-kirjaga, mis näeb välja nagu koosolekukutse, turvakontroll vms. Ründaja võib esineda nt koostööpartneri või kolleegina.

Ohver avab päris Microsofti lehe ja sisestab koodi.
Ohver läheb aadressile microsoft.com/devicelogin. Tegemist on Microsofti ametliku veebilehega (õige aadress, kehtiv sertifikaat). Seal sisestab ta ründajalt saadud koodi.

Pärast koodi sisestamist logib ohver sisse enda kontoga ja kinnitab MFA.
Microsoft küsib, millise kontoga soovid jätkata. Ohver valib oma meiliaadressi, sisestab parooli ja kinnitab sisselogimise Authenticatoris. Kui kasutaja on juba Microsofti kontoga sisse logitud, võib piisata üksnes konto valimisest ja kinnitamisest. Parooli ega MFA-kinnitust ei pruugita uuesti küsida. Kõik toimub Microsofti tavapärase autentimisprotsessi järgi, sealhulgas õngitsuskindla MFA-ga. Just selle kinnitusega annab kasutaja Microsoftile loa siduda ründaja algatatud sisselogimine oma kontoga.
Microsoft annab võtme ründajale.
Ohvri kinnituse hetkel saab ründaja oma seadmele Microsoftilt kehtiva juurdepääsuloa tema kontole. Ohvrile ei näidata midagi ebatavalist - sageli suunatakse ta lõpuks päris Microsofti lehele.Ründaja saab ohvri Microsofti kontole ligipääsu.
Selle tulemusena saab ründaja kehtiva juurdepääsu- ja värskendustokeni ohvri Microsoft 365 keskkonda. See toimub hoolimata sellest, et ohvri parool ega MFA-kood ei jõua kordagi ründajani. Tavapärases mõttes ei ole midagi lekkinud, mistõttu võib rünne jääda märkamatuks. Parooli vahetamine võib tühistada värskendustokenid, kuid ei lõpeta väljastatud juurdepääsutokenite kehtivust.Organisatsiooni jaoks on kõige tõsisem tagajärg ründaja püsiva ligipääsu saavutamine. Microsoft on täheldanud ka seadmekoodi õngitsuse täiustatud varianti. Selle puhul kasutab ründaja saadud värskendustokenit, et taotleda ligipääsu seadmete registreerimise teenusele (DRS) ning registreerida oma seadme organisatsiooni Entra ID-s.
Sellisel juhul:
- Ründaja saab Primary Refresh Tokeni (PRT), mis annab ühekordse sisselogimise (SSO) kõigi Entra ID-ga seotud rakendustesse;
Selline püsiv ligipääs säilib ka pärast paroolivahetust ja sessioonide tühistamist, sest registreeritud seade on Entra ID-s eraldi objekt. Selle eemaldamiseks tuleb seade käsitsi üles leida ja kustutada.
Mida kasutajana silmas pidada?
- Päris seadmekoodi autentimisvoo algatad alati sina ise. Kui sa ei seadista parasjagu printerit, konverentsiseadet, nutitelerit või muud sarnast seadet ning keegi saadab sulle seadmekoodi, mida palutakse sisestada, on tõenäoliselt tegemist ründega.
- Seadmekoodi ei saadeta sulle kunagi e-kirja, Teamsi sõnumi, WhatsAppi, Signali ega muu suhtluskanali kaudu. Kood ilmub sellel seadmel või selles terminalis, kuhu sa ise sisse logida üritad.
Levinud peibutused on näiteks Teamsi koosolekukutsed, SharePointi või OneDrive’i failijagamise teavitused, dokumentide allkirjastamise taotlused, turvakontrollid (nt „Kinnita oma isik“ või „Sinu parool aegub peagi“) ning palgateatised või muud tööalased teatised.
Soovitused organisatsioonidele
Microsoft soovitab võimaluse korral seadmekoodi autentimisvoo täielikult keelata. Soovitatava tingimusliku juurdepääsu (Conditional Access) poliitika leiad siit:
- Entra ID → Conditional Access → Policies → New policy
- Assignments → Users: kõik kasutajad (jäta välja hädaolukorra kontod)
- Conditions → Authentication flows → Device code flow
- Access controls → Grant → Block access
- Käivita esmalt Report-only režiimis
NB! Tingimusliku juurdepääsu poliitika nõuab Entra ID P1 litsentsi. See sisaldub Microsoft 365 Business Premiumis, E3-s, E5-s, F1/F3-s ja EMS E3-s, kuid mitte Business Basicus ega Business Standardis.
Kui P1 litsentsi ei ole, saab seadmekoodi voo blokeerida turvavaikeseadetega (security defaults), mis on saadaval ka Entra ID Free tasemel: Entra admin center → Entra ID → Overview → Properties → Manage security defaults. Seadmekoodi voo blokeerimine on üks nende valikutest. Rohkem infot selle kohta leiad Microsofti juhendist.
NB! Erinevalt tingimuslikust juurdepääsust ei võimalda turvavaikeseaded ühtegi erandit. Sisselülitamine nõuab MFA-d kõikidelt kasutajatelt, blokeerib legacy-autentimise (võib nt katkestada vanade printerite ja skannerite e-posti saatmise) ning peatab kõik seadmekoodi voogu vajavad seadmed.
Teavita CERT-EE-d!
Kui oled kokku puutunud seadmekoodi õngitsusega või kahtlustad seda, anna teada aadressil [email protected]. Teata ka juhul, kui sa õnge ei läinud! Kui oled juba koodi sisestanud, tegutse kohe! Esmalt teavita oma organisatsiooni IT- või infoturbetiimi. Ründaja tegutseb sageli esimeste minutite jooksul ja ainult sinu organisatsiooni administraator saab ründaja ligipääsu kiiresti katkestada.

Loomise kuupäev: 06.08.2026