أسلوب يُخدع فيه المستخدم للموافقة على تدفق device code يمنح عميلاً يسيطر عليه المهاجم رمز وصول.
رصدت Microsoft Security Research سلسلة اختراقات تبدأ باتصالات ورسائل تنتحل صفة دعم تقنية المعلومات، ثم تستغل تدفقات AiTM أو device code لإضافة وسيلة MFA يسيطر عليها المهاجم واستكشاف Microsoft Graph وسحب بيانات SharePoint وOneDrive والبريد. وتقول Microsoft إن النشاط مستمر منذ مايو 2026 ويستهدف تحويل اختراق الهوية المؤقت إلى وصول سحابي مستمر.