Greatness PhaaS 新增设备代码钓鱼功能以绕过 MFA 并窃取令牌
商业钓鱼即服务(PhaaS)工具包 Greatness 成为最新一款支持设备代码钓鱼的犯罪软件方案。该威胁滥用合法的 OAuth 2.0 设备授权授予流程来绕过多因素身份验证(MFA),从而接管用户账户。
商业钓鱼即服务(PhaaS)工具包 Greatness 成为最新一款支持设备代码钓鱼的犯罪软件方案。该威胁滥用合法的 OAuth 2.0 设备授权授予流程来绕过多因素身份验证(MFA),从而接管用户账户。
最近一起针对美国和欧洲企业的 EvilTokens 攻击活动暴露了一种新的邮件安全盲区。这种”幽灵钓鱼”(ghost phishing)技术将恶意页面隐藏起来,直到它在受害者浏览器内解密后才”复活”。对安全负责人而言,风险显而易见:传统 URL 检查可能会漏掉攻击,而 Microsoft 365 访问权限、敏感数据和响应时间早已处于风险之中。
一个名为 Helix 的新型数据勒索团伙正在使用以身份为中心的攻击手段,包括语音钓鱼(vishing)、设备代码钓鱼以及滥用多因素认证(MFA),从 SharePoint 环境中窃取数据。