Device code phishing, het misbruiken van de OAuth 2.0 device authorization grant om toegangstokens te stelen, is in minder dan zes maanden geëvolueerd van een niche techniek binnen penetratietesten tot een dreiging op industriële schaal. Deze methode is oorspronkelijk ontworpen voor apparaten met beperkte invoermogelijkheden zoals smart-tv's en printers.

Ondanks dat de device authorization login flow bedoeld was voor specifieke toepassingen, is deze inmiddels door een breed scala aan apps en use-cases overgenomen. Dit maakt het misbruik ervan aantrekkelijk voor aanvallers die op zoek zijn naar gestolen credentials en toegang tot digitale assets. De snelle adoptie en het brede gebruik van deze authenticatiemethode vergroten de impact en het risico van device code phishing aanzienlijk.