Greatness PhaaS 新增设备代码钓鱼功能以绕过 MFA 并窃取令牌
商业钓鱼即服务(PhaaS)工具包 Greatness 成为最新一款支持设备代码钓鱼的犯罪软件方案。该威胁滥用合法的 OAuth 2.0 设备授权授予流程来绕过多因素身份验证(MFA),从而接管用户账户。
商业钓鱼即服务(PhaaS)工具包 Greatness 成为最新一款支持设备代码钓鱼的犯罪软件方案。该威胁滥用合法的 OAuth 2.0 设备授权授予流程来绕过多因素身份验证(MFA),从而接管用户账户。
一个名为”ARToken”的新型钓鱼即服务(PhaaS)平台似乎作为 EvilTokens 钓鱼平台的关联项目运营,向研究人员展示了针对 Microsoft 365 的庞大攻击工具链。Cisco Talos 研究人员在事件响应调查中发现该平台,其基于 React 的”ARToken Panel”管理面板暴露了超过 80 个 API 端点,经逆向工程后发现大量前所未见的功能。