Wanneer legitieme authenticatie wordt misbruikt: Device Code Flow in Microsoft Entra ID

Na het fundament van veilig transport verschuift de aandacht naar identiteit. Veel organisaties gaan ervan uit dat moderne authenticatie standaard veilig is, zeker als MFA is ingeschakeld. In de praktijk blijkt dat aanvallers steeds vaker geen kwetsbaarheden misbruiken, maar legitieme authenticatiestromen.

Een goed voorbeeld daarvan is misbruik van de Device Code Flow.

Heb je vragen over dit onderwerp of wil je weten hoe dit binnen jullie omgeving zit? Wij denken graag met je mee. Neem gerust contact met ons op.

Wat is Device Code Flow eigenlijk?

De Device Code Flow is een OAuth-authenticatiemechanisme dat bedoeld is voor apparaten zonder browser of toetsenbord. Denk aan vergaderruimte-apparatuur, smart devices of bepaalde scripts. In plaats van direct in te loggen op het apparaat zelf, krijgt de gebruiker een korte code te zien.

Het proces ziet er vereenvoudigd zo uit:

  • Een applicatie vraagt een device code aan
  • De gebruiker gaat op een ander apparaat naar een Microsoft-inlogpagina
  • De code wordt ingevoerd en goedgekeurd
  • De applicatie krijgt een geldig toegangstoken

Functioneel is dit correct en ondersteund door Microsoft. Security-technisch zit hier echter een risico.

Waar het in de praktijk misgaat

Bij Device Code Flow hoeft de gebruiker geen applicatie te vertrouwen of een device te herkennen. De gebruiker keurt alleen een code goed. Aanvallers maken hier misbruik van door gebruikers actief te manipuleren. De gebruiker ziet een echte Microsoft-inlogpagina, voert zelf MFA uit en keurt daarmee onbewust toegang goed voor een sessie die door de aanvaller is gestart.

Belangrijk om te begrijpen: er wordt niets gestolen.

  • Geen wachtwoord
  • Geen MFA-code
  • Geen token via malware

De gebruiker verleent zelf toegang. En technisch gezien klopt alles.

Waarom MFA hier niet beschermt

MFA werkt uitstekend tegen het hergebruik van gestolen inloggegevens. Device Code Flow draait het model echter om: de gebruiker autoriseert live een sessie die al actief is. Voor Microsoft Entra ziet dit eruit als:

  • Een geldige login
  • Inclusief MFA
  • Via een ondersteunde authenticatieflow

Vanuit technisch perspectief is dit volledig legitiem. Wat ontbreekt, is context. En precies daar zit het risico. MFA zonder context is niet hetzelfde als veilige toegang.

“Security gaat niet alleen over juiste credentials, maar over de juiste context.”

Wat dit betekent voor organisaties

Dit type aanval laat zien dat:

  • Niet elke MFA-gedekte login automatisch veilig is
  • “Supported by Microsoft” niet hetzelfde is als “geschikt voor jouw omgeving”
  • Authenticatieflows context nodig hebben om veilig te zijn

Zeker in omgevingen waar gebruikers voornamelijk werken met e-mail, Teams en cloudapplicaties, is Device Code Flow zelden echt noodzakelijk. Werk je al met Conditional Access, maar heb je nog niet kritisch gekeken naar authenticatieflows? Dan is dit een logisch moment om dat alsnog te doen. Ontdek eens onze 365Monitor.

Heb je Device Code Flow nodig?

De eerste vraag is niet hoe je het beveiligt, maar of je het überhaupt nodig hebt. In veel organisaties zijn er geen headless devices, zijn alternatieve authenticatiemethoden beschikbaar of is Device Code Flow alleen onbedoeld toegestaan. Als je geen duidelijke use-case hebt, is blokkeren de veiligste keuze.

Device Code Flow blokkeren met Conditional Access

Wil je het risico beperken? Dan kun je Device Code Flow expliciet blokkeren via Conditional Access. Je maakt MFA dus niet “strenger”, maar weigert de authenticatiemethode zelf.

  1. Maak een nieuwe Conditional Access policy

    Ga naar het Microsoft Entra admin center en maak een nieuwe policy aan onder Protection > Conditional Access.

  2. Selecteer gebruikers

    Begin altijd met een testgroep. Sluit break-glass accounts expliciet uit om lock-out scenario’s te voorkomen.

  3. Selecteer cloud apps

    Kies bij voorkeur voor All cloud apps. Wil je gefaseerd werken, beperk het dan eerst tot kritieke applicaties zoals Microsoft Graph, Exchange Online en Teams.

  4. Configureer de conditie Authentication Flow

    Ga naar Conditions en kies Authentication flows. Selecteer hier expliciet Device Code Flow.

  5. Blokkeer toegang

    Ga naar Access controls en kies Block access.

  6. Zet de policy eerst op Report-only

    Activeer de policy eerst in Report-only mode. Monitor vervolgens de sign-in logs en controleer of er legitieme processen worden geraakt. Pas wanneer dit helder is, zet je de policy definitief aan.

Wat je hiermee bereikt

Door Device Code Flow te blokkeren:

  • voorkom je misbruik van social engineering via legitieme Microsoft-loginpagina’s;
  • verminder je het aanvalsoppervlak zonder gebruikers extra handelingen op te leggen;
  • dwing je af dat alleen interactieve, context-rijke authenticatie wordt gebruikt.

Dit lost niet elk identity-risico op, maar het verwijdert wel een hele categorie aanvallen die puur leunt op misleiding. Wil je weten hoe weerbaar jullie Entra ID-omgeving echt is tegen dit soort aanvallen? Wij kijken graag met je mee en geven concreet advies dat past bij jullie situatie. Neem contact met ons op.

In de volgende stap wordt duidelijk dat zelfs interactieve MFA niet altijd voldoende is, en hoe aanvallers authenticatie in real-time kunnen kapen. Lees hier de blog Wanneer MFA niet meer genoeg is: Adversary-in-the-Middle-phishing.

Is Device Code Flow standaard ingeschakeld in Microsoft Entra ID?

Ja, tenzij je dit expliciet beperkt via Conditional Access kan deze flow gebruikt worden door applicaties die dit ondersteunen.

Dat kan, vooral bij specifieke scripts of legacy tooling. Daarom adviseren wij altijd eerst Report-only mode te gebruiken en de impact te analyseren.

Dat helpt aanzienlijk, maar als de flow zelf onnodig openstaat, vergroot je nog steeds je aanvalsoppervlak. Beperk daarom wat je niet nodig hebt.

Deel de post:
Facebook
LinkedIn
Twitter
Pinterest
WhatsApp

Gerelateerde berichten

Plan je Teams meeting

Wil je sparren met ons?