Greatness PhaaS 新增设备代码钓鱼功能以绕过 MFA 并窃取令牌

Greatness PhaaS 新增设备代码钓鱼功能以绕过 MFA 并窃取令牌

导语:商业钓鱼即服务工具包 Greatness 新增对设备代码钓鱼的支持,滥用合法 OAuth 2.0 设备授权授予流程绕过 MFA 并窃取令牌。

商业钓鱼即服务(PhaaS)工具包 Greatness 成为最新一款支持设备代码钓鱼的犯罪软件方案。这种快速增长的威胁滥用合法的 OAuth 2.0 设备授权授予(Device Authorization Grant)流程,绕过多因素身份验证(MFA)并夺取用户账户的控制权。

ZeroBEC 在与 The Hacker News 分享的一份报告中详细介绍了该 PhaaS 工具包的最新能力,并表示:"Greatness 在同一操作员面板和共享后端基础设施中,同时支持 AiTM(中间人攻击)凭据与令牌窃取、设备代码钓鱼以及 OAuth 同意授权滥用。该平台目前支持 AiTM 令牌窃取、设备代码钓鱼、OAuth 同意授权滥用以及多个目标平台,包括 iCloud、Yahoo 和 Google Workspace。这种演变反映出 PhaaS 平台从单纯的凭据收集向集成化攻击生态系统扩张的更广泛趋势。"

该钓鱼平台最早由 Cisco Talos 于 2023 年 5 月公开披露,凸显了威胁行为者自 2022 年中期起就将其纳入针对 Microsoft 365 商业用户攻击的事实。潜在的网络犯罪分子可以以每月 289 美元起的费用订阅,高于 2024 年 1 月报告的每月 120 美元。订阅内容包括一个操作员面板,提供活动统计、域名配置、验证码选择以及超过 11 个可下载的诱饵模板,涵盖语音邮件、文档共享和二维码等。

运营商注册、许可证发放和技术支持通过专用 Telegram 机器人(@gr8managerbot)提供,而许可证的购买或续订则需要向负责运营支持与平台开发的开发者账号 "@greatnessmgr" 发送消息。其宣传文案称:"当您使用 Telegram 账户登录并在您一侧启用 2FA 时,将生成一个仅能访问您日志的令牌,请确保只有您本人可以访问,您可以看到所有信息均经过哈希处理。访问的唯一途径就是您的 Telegram 账户,请妥善保管,一切都将安全无虞!我们最重视的是用户隐私。我们尊重所有用户的隐私,因为我们在这一领域已经营 8 年,优先考虑一切以为您提供最佳体验。与其他服务商不同,我们始终对客户保持诚实。"

原文配图

通过提供 Telegram 聊天 ID 和机器人 API 令牌购买订阅的用户,可以通过一个登录页面访问面板,该页面要求输入用户 ID 和一个 9 字符的许可证密钥以进入仪表盘。成功注册后,客户将获得一个运营商专用域名,格式为:"api-[token].[base-domain]"。ZeroBEC 表示:"观察到的模板包括:AudioLogin、ChatAssistance、WindowsExplorer、Voicemail、OneDrive、QR、VideoPlayer 以及其他变体。每个模板包含预构建的 HTML、PDF 重定向器、SVG 和信函模板,降低了使用门槛,使操作员无需从头构建诱饵。"

最终与钓鱼邮件中嵌入的恶意链接交互的受害者,会经过一个包含五阶段的跳转链。该链路实现了反分析防护、User-Agent 指纹识别和验证码关卡,然后将其引导至最终目的地,可能是 AitM 代理或设备代码端点。设备代码钓鱼分支是 Greatness 的新增功能,允许网络犯罪分子利用 OAuth 设备授权授予流程,在无用户交互的情况下静默获取令牌。报道指出:"设备代码钓鱼是下一步攻击手段,在某些方面对攻击者更为简便。无需搭建或被拦截的伪造登录页面,用户看到的页面确实是微软官方页面,没有明显的异常。用户唯一会注意到的是一段简短的代码以及一个合理的输入理由。"

近期依赖该 PhaaS 工具包的攻击活动使用了伪造的 RingCentral 语音邮件诱饵,通过利用安全发件人排除规则绕过邮件网关,尽管未能通过 SPF、DKIM 和 DMARC 检查,但仍能投递到受害者收件箱。这反过来利用了目标本身是 RingCentral 合法客户这一事实。虽然威胁行为者过去曾在各种钓鱼活动中冒充 RingCentral,但最新的攻击活动开辟了新的维度。ZeroBEC 表示:"这些邮件不仅仅是冒充 RingCentral,而是利用了目标作为 RingCentral 真实客户所建立的信任配置。任何泄露客户名单的厂商入侵事件,都会同时暴露哪些组织很可能将该厂商域名列入其安全发件人列表。防御者应将厂商入侵事件披露视为审计并收紧受影响厂商域名邮件排除规则的触发条件。"

对攻陷后活动的分析显示,被窃取的身份验证令牌会在数分钟之内通过专用代理基础设施进行重放,随后通过 Microsoft Graph API 枚举受害者的各类 Microsoft 365 资源,包括 Outlook、Teams、SharePoint、Exchange、OneDrive、联系人、日历以及其他已注册的应用程序。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/greatness-phaas-adds-device-code.html

作者:info@thehackernews.com (The Hacker News)