Greatness širi PhaaS platformu phishingom kodova za uređaje

Komercijalna PhaaS platforma Greatness dodala je phishing kodovima za uređaje uz postojeću AiTM krađu akreditiva i tokena i zloupotrebu OAuth saglasnosti. Pristup počinje od 289 dolara mesečno, dok njen javni Telegram kanal ima više od 3.250 pretplatnika.
ZeroBEC navodi da jedinstveni operatorski panel i zajednička infrastruktura podržavaju napade na Microsoft 365, iCloud, Yahoo i Google Workspace. Greatness je javno dokumentovan u maju 2023, kada je Cisco Talos opisao njegovo korišćenje protiv poslovnih korisnika Microsoft 365 najmanje od sredine 2022. godine.
Legitiman tok postaje kanal za krađu tokena
Nova grana zloupotrebljava OAuth 2.0 Device Authorization Grant. Žrtva dobija kratak kod i unosi ga na legitimnoj Microsoft stranici, pa nema nužno lažnog obrasca za prijavu koji bi korisnik ili zaštitni sistem lakše prepoznali. Napadač zatim može da preuzme autentifikacioni token i zaobiđe praktičnu zaštitu koju korisnik očekuje od MFA.
Pre dolaska do AiTM proksija ili odredišta za kod uređaja, zlonamerna veza vodi kroz lanac od pet preusmeravanja. Taj tok uključuje zaštitu od analize, identifikovanje User-Agent zaglavlja i CAPTCHA proveru.
Operaterski panel nudi statistiku kampanja, konfiguraciju domena, izbor CAPTCHA mehanizma, prikaz prikupljenih kolačića i više od 11 gotovih mamaca. Među šablonima su Voicemail, OneDrive, QR, WindowsExplorer i VideoPlayer, uz pripremljene HTML datoteke, PDF preusmerivače i SVG sadržaj.
Zloupotreba poverenja u dobavljače
Nedavne kampanje koristile su lažna RingCentral obaveštenja o govornoj pošti. Poruke su stizale u prijemno sanduče i kada nisu prolazile SPF, DKIM i DMARC provere, jer su iskorišćavale izuzetke za bezbedne pošiljaoce kod organizacija koje zaista koriste RingCentral.
Ovaj obrazac dopunjuje pregled ranjivosti, ClickFix lanaca i incidenata sa AI agentima kao pregled ranjivosti, ClickFix lanaca i incidenata sa AI agentima, jer pokazuje kako napadači povezuju tehničko zaobilaženje kontrole identiteta sa postojećim poslovnim poverenjem.
ZeroBEC zato preporučuje da objava kompromitovanja dobavljača bude povod za proveru i sužavanje izuzetaka za njegove domene. Otkriven spisak klijenata može napadaču pokazati koje organizacije verovatno veruju porukama tog dobavljača.
Pristup može trajati nedeljama
Ukradeni tokeni reprodukovani su sa namenske proksi infrastrukture u roku od nekoliko minuta. Potom su preko Microsoft Graph API-ja popisivani Outlook, Teams, SharePoint, Exchange, OneDrive, kontakti, kalendari i druge registrovane aplikacije.
Jedna AiTM proksi adresa prijavljivala se na kompromitovani Microsoft 365 nalog duže od dve nedelje posle početne kampanje. Microsoft je kod srodnih napada beležio i brzo registrovanje novih uređaja radi dobijanja Primary Refresh Tokena, kao i odlaganje zlonamernih pravila prijemnog sandučeta ili izvlačenja podataka.
Kontrole koje smanjuju rizik
Organizacije mogu globalno da blokiraju ovaj metod autentifikacije pravilima Conditional Access. Ako je tok potreban samo za određene slučajeve, korisnike i resurse treba izričito ograničiti, kontinuirano nadzirati i ukinuti dozvolu čim potreba prestane.
Poslovni zaključak je jasan: treba uvesti MFA otporan na phishing, obučiti zaposlene da ne unose neočekivane kodove i redovno proveravati izuzetke za pouzdane pošiljaoce. Kontrola legitimnih OAuth tokova mora biti deo upravljanja identitetima, a ne pretpostavljena bezbedna zona.

