Greatness добавил фишинг с кодами устройств для обхода MFA

Коммерческий фишинговый сервис Greatness добавил поддержку атак через OAuth 2.0 Device Authorization Grant. Новый механизм позволяет обходить многофакторную аутентификацию и похищать токены учётных записей. По оценке ZeroBEC, одна панель теперь объединяет AiTM-перехват, фишинг с кодом устройства и злоупотребление согласием OAuth; подписка стоит от $289 в месяц.
Как работает новая схема
При обычной AiTM-атаке прокси-сайт передаёт ввод пользователя Microsoft в реальном времени и перехватывает сеансовый файл cookie. В новой ветке Greatness жертве предлагают ввести короткий код на настоящей странице Microsoft. Пользователь не видит поддельной формы входа, а злоумышленник получает токены через штатный поток авторизации устройства.
До конечной страницы жертва проходит цепочку из пяти перенаправлений. Она включает защиту от анализа, проверку User-Agent и CAPTCHA, после чего ведёт либо на AiTM-прокси, либо к сценарию с кодом устройства. В панели доступны статистика кампаний, настройка доменов и более 11 готовых шаблонов приманок, включая Voicemail, OneDrive, QR и WindowsExplorer.
Что происходит после компрометации
ZeroBEC зафиксировала повторное использование похищенных токенов через выделенную прокси-инфраструктуру уже через несколько минут. Затем атакующие перечисляли ресурсы Microsoft 365 — Outlook, Teams, SharePoint, Exchange, OneDrive, контакты и календари — с помощью Microsoft Graph API.
Один из AiTM-прокси продолжал входить в учётную запись жертвы более двух недель после исходной кампании. Microsoft также наблюдала регистрацию новых устройств для выпуска Primary Refresh Token, создание вредоносных правил почты и выгрузку писем с задержкой в несколько часов.
Эта техника дополняет угрозы с обходом MFA и цепочками ClickFix и показывает, как фишинговые платформы соединяют несколько способов обхода защиты в одной инфраструктуре.
Почему доверенные отправители требуют проверки
В отдельных кампаниях применялись поддельные уведомления RingCentral о голосовой почте. Письма доходили до клиентов сервиса благодаря исключениям для доверенных отправителей, хотя не проходили проверки SPF, DKIM и DMARC. ZeroBEC рекомендует после раскрытия утечки у поставщика пересматривать исключения для его доменов: список клиентов помогает преступникам определить организации, где такому отправителю уже доверяют.
Практический вывод
Если авторизация по коду устройства не нужна, её следует глобально блокировать политиками Conditional Access. Для редких обязательных сценариев нужны явные исключения, постоянный аудит и отзыв доступа сразу после исчезновения необходимости. Дополнительные меры — устойчивая к фишингу MFA, обучение сотрудников не вводить неожиданные коды и ревизия правил доверия к почтовым доменам поставщиков.

