Greatness PhaaS 新增设备代码钓鱼功能以绕过 MFA 并窃取令牌
商业钓鱼即服务(PhaaS)工具包 Greatness 成为最新一款支持设备代码钓鱼的犯罪软件方案。该威胁滥用合法的 OAuth 2.0 设备授权授予流程来绕过多因素身份验证(MFA),从而接管用户账户。
商业钓鱼即服务(PhaaS)工具包 Greatness 成为最新一款支持设备代码钓鱼的犯罪软件方案。该威胁滥用合法的 OAuth 2.0 设备授权授予流程来绕过多因素身份验证(MFA),从而接管用户账户。
卡巴斯基披露,与ToddyCat APT组织关联的新恶意软件Umbrij通过滥用OAuth 2.0令牌,利用浏览器远程调试端口在无头模式下访问Gmail会话,从而窃取企业邮件通信。该技术被命名为STRD(Shadow Token via Remote Debug),已在基于Chromium的浏览器上得到验证。