Уязвимости Взлом Greatness PhaaS добавляет фишинговый код устройства для обхода многофакторной аутентификации и кражи токенов.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
1000000151.jpg



Коммерческий набор инструментов для фишинга как услуги (PhaaS), известный как Greatness, стал последним решением для киберпреступников, добавившим поддержку фишинга с использованием кода устройства — быстрорастущей киберугрозы, которая злоупотребляет легитимным протоколом авторизации устройств OAuth 2.0 для обхода многофакторной аутентификации (MFA) и захвата контроля над учетными записями пользователей.

«Greatness поддерживает кражу учетных данных и токенов методом AiTM (атака посредника), фишинг кода устройства и злоупотребление согласием OAuth, и все это с одной и той же панели оператора и общей серверной инфраструктуры», — говорится в отчете ZeroBEC, предоставленном The Hacker News, в котором подробно описываются новейшие возможности комплекта PhaaS.

«Теперь платформа поддерживает кражу токенов AiTM, фишинг кода устройств, злоупотребление согласием OAuth и атаку на множество целевых платформ, включая iCloud, Yahoo и Google Workspace. Эта эволюция отражает более широкую тенденцию расширения платформ PhaaS от простого сбора учетных данных до интегрированных экосистем атак».

Платформа для фишинга была впервые публично описана компанией Cisco Talos в мае 2023 года, что показало, как злоумышленники используют ее в своих атаках на корпоративных пользователей Microsoft 365, по крайней мере, с середины 2022 года.

Разработанная для снижения порога проникновения киберпреступности , платформа Greatness предоставляет доступ по подписке на своем общедоступном Telegram-канале (@GreatnessPage), который насчитывает более 3250 подписчиков и служит центральным узлом для объявлений и обновлений функций.

Начинающие киберпреступники могут оформить подписку по цене от 289 долларов в месяц, что выше показателя в 120 долларов в месяц, о котором сообщалось в январе 2024 года. Подписка предоставляет доступ к сервису, включающему панель управления со статистикой кампаний, настройкой домена, выбором CAPTCHA и более чем 11 загружаемых шаблонов приманок, охватывающих голосовую почту, обмен документами и QR-коды, и многое другое.

Регистрация операторов, предоставление лицензий и поддержка осуществляются через специального Telegram-бота (@gr8managerbot), а лицензии можно приобрести или продлить, отправив сообщение на аккаунт "@greatnessmgr", который отвечает за поддержку операторов и разработку платформы.

В сообщении, опубликованном в ноябре 2025 года, операторы Telegram-канала утверждают, что Greatness обеспечивает сохранность украденных куки с помощью односторонней защиты хэша, и что информация может быть получена только пользователями с помощью кода двухфакторной аутентификации (2FA) их аккаунта Telegram.

Когда вы входите в Telegram-аккаунт и используете двухфакторную аутентификацию (2FA), создается токен, доступный только вам. Поэтому убедитесь, что доступ к вашим логам есть только у вас, так как вся информация хешируется. Единственный способ получить доступ — это использовать ваш Telegram-аккаунт, поэтому храните его в безопасности, и все будет хорошо!

Для любого пользователя сервиса самое важное — это конфиденциальность. Мы уважаем конфиденциальность всех пользователей, потому что работаем в этой сфере уже 8 лет и ставим во главу угла предоставление наилучшего сервиса. В отличие от других, мы всегда честны со своими клиентами.

Те, кто приобретает подписку, указав свой идентификатор чата Telegram и токен API бота, могут получить доступ к панели управления через страницу авторизации, для доступа к которой требуется идентификатор пользователя и 9-символьный лицензионный ключ. После успешной регистрации клиентам предоставляется домен, специфичный для оператора, в формате: "api-[token].[base-domain].".

Панель управления представляет собой универсальный инструмент, предоставляющий исчерпывающую статистику кампаний, включая собранные cookie-файлы и тепловую карту жертв. Она также включает страницу настройки ссылок для выбора фишингового домена, типа CAPTCHA, фоновой темы и способа сохранения cookie-файлов, а в разделе вложений представлено более 11 загружаемых и готовых к использованию шаблонов фишинговых приманок, упакованных в ZIP-архивы.

«Среди обнаруженных шаблонов: AudioLogin, ChatAssistance, WindowsExplorer, Voicemail, OneDrive, QR, VideoPlayer и другие варианты», — заявили в ZeroBEC. «Каждый шаблон содержит готовые HTML-шаблоны, переадресаторы PDF, SVG-файлы и шаблоны писем, что снижает порог входа, поэтому операторам не нужно создавать приманки с нуля».

Жертвы, перешедшие по ловушке, встроенной в фишинговое письмо, проходят через пятиступенчатую цепочку перенаправлений, в которой используются средства защиты от анализа, идентификация по User-Agent и CAPTCHA-контроль, прежде чем попасть в конечный пункт назначения, которым может быть либо прокси-сервер AitM, либо конечная точка кода устройства.

— Ветвь фишинга с использованием кода устройства это новое дополнение к Greatness, позволяющее киберпреступникам использовать поток авторизации устройств OAuth для незаметного получения токенов без участия пользователя.

1000000152.jpg

«Первым крупным сдвигом стал фишинг с использованием схемы «злоумышленник посередине», когда прокси-сайт располагается между пользователем и Microsoft и передает данные для входа в систему в режиме реального времени, чтобы перехватить сессионный cookie», — говорится в анализе Trend Micro, опубликованном в конце прошлого месяца.

«Следующий шаг — фишинг с использованием кода устройства, и в некотором смысле он более удобен для злоумышленника. Нет необходимости создавать поддельные сайты авторизации или блокировать их, и пользователю не нужно замечать ничего визуально неправильного, потому что страница, на которой он вводит свой пароль, действительно принадлежит Microsoft. Единственное, что может показаться необычным, — это короткий код и правдоподобная причина для его ввода».

В недавних кампаниях, использующих комплект PhaaS, применялись поддельные голосовые сообщения RingCentral, которые обходят почтовые шлюзы, используя исключения для безопасных отправителей, и попадают в почтовый ящик жертвы, несмотря на провал проверок SPF, DKIM и DMARC. Это, в свою очередь, эксплуатирует тот факт, что цель является законным клиентом RingCentral.

Хотя злоумышленники выдавали себя за RingCentral в различных фишинговых кампаниях и раньше , последняя серия атак добавляет новое измерение.

"The emails are not merely impersonating RingCentral; they are exploiting the trust configuration that exists because the target is an actual RingCentral customer," ZeroBEC said.

"Any vendor breach that exposes a customer list simultaneously exposes which organizations are likely to have that vendor's domain on their safe sender lists. Defenders should treat vendor breach disclosures as a trigger to audit and tighten email exclusion rules for the affected vendor's domains."

Анализ действий после взлома показывает, что полученные токены аутентификации воспроизводятся в течение нескольких минут с использованием выделенной прокси-инфраструктуры, после чего осуществляется перечисление различных ресурсов Microsoft 365 жертвы, таких как Outlook, Teams, SharePoint, Exchange, OneDrive, контакты, календари и другие зарегистрированные приложения, через API Microsoft Graph.

Компания ZeroBEC сообщила, что более чем через две недели после начала фишинговой кампании наблюдала, как один из IP-адресов прокси-сервера AiTM («38.248.95[.]214») активно аутентифицировался в учетной записи Microsoft 365 жертвы, что указывает на то, как длительный срок действия токенов может обеспечить злоумышленникам постоянный доступ в течение длительного времени.

Microsoft после взлома Другие действия, зафиксированные в связи с фишинговыми атаками с использованием кода устройств, включают в себя регистрацию новых устройств злоумышленником в течение нескольких минут после взлома для генерации основного токена обновления ( PRT ) для долговременного сохранения активности, а также ожидание в течение нескольких часов перед настройкой вредоносных правил для почтовых ящиков или кражей конфиденциальных данных электронной почты, чтобы избежать немедленного обнаружения.



Коммерческий набор инструментов для фишинга как услуги (PhaaS), известный как Greatness, стал последним решением для киберпреступников, добавившим поддержку фишинга с использованием кода устройства — быстрорастущей киберугрозы, которая злоупотребляет легитимным протоколом авторизации устройств OAuth 2.0 для обхода многофакторной аутентификации (MFA) и захвата контроля над учетными записями пользователей.

«Greatness поддерживает кражу учетных данных и токенов методом AiTM (атака посредника), фишинг кода устройства и злоупотребление согласием OAuth, и все это с одной и той же панели оператора и общей серверной инфраструктуры», — говорится в отчете ZeroBEC, предоставленном The Hacker News, в котором подробно описываются новейшие возможности комплекта PhaaS.

«Теперь платформа поддерживает кражу токенов AiTM, фишинг кода устройств, злоупотребление согласием OAuth и атаку на множество целевых платформ, включая iCloud, Yahoo и Google Workspace. Эта эволюция отражает более широкую тенденцию расширения платформ PhaaS от простого сбора учетных данных до интегрированных экосистем атак».

Платформа для фишинга была впервые публично описана компанией Cisco Talos в мае 2023 года, что показало, как злоумышленники используют ее в своих атаках на корпоративных пользователей Microsoft 365, по крайней мере, с середины 2022 года.

Разработанная для снижения порога проникновения киберпреступности , платформа Greatness предоставляет доступ по подписке на своем общедоступном Telegram-канале (@GreatnessPage), который насчитывает более 3250 подписчиков и служит центральным узлом для объявлений и обновлений функций.
Кибербезопасность

Начинающие киберпреступники могут оформить подписку по цене от 289 долларов в месяц, что выше показателя в 120 долларов в месяц, о котором сообщалось в январе 2024 года. Подписка предоставляет доступ к сервису, включающему панель управления со статистикой кампаний, настройкой домена, выбором CAPTCHA и более чем 11 загружаемых шаблонов приманок, охватывающих голосовую почту, обмен документами и QR-коды, и многое другое.

Регистрация операторов, предоставление лицензий и поддержка осуществляются через специального Telegram-бота (@gr8managerbot), а лицензии можно приобрести или продлить, отправив сообщение на аккаунт "@greatnessmgr", который отвечает за поддержку операторов и разработку платформы.

В сообщении, опубликованном в ноябре 2025 года, операторы Telegram-канала утверждают, что Greatness обеспечивает сохранность украденных куки с помощью односторонней защиты хэша, и что информация может быть получена только пользователями с помощью кода двухфакторной аутентификации (2FA) их аккаунта Telegram.

Когда вы входите в Telegram-аккаунт и используете двухфакторную аутентификацию (2FA), создается токен, доступный только вам. Поэтому убедитесь, что доступ к вашим логам есть только у вас, так как вся информация хешируется. Единственный способ получить доступ — это использовать ваш Telegram-аккаунт, поэтому храните его в безопасности, и все будет хорошо!

Для любого пользователя сервиса самое важное — это конфиденциальность. Мы уважаем конфиденциальность всех пользователей, потому что работаем в этой сфере уже 8 лет и ставим во главу угла предоставление наилучшего сервиса. В отличие от других, мы всегда честны со своими клиентами.

Те, кто приобретает подписку, указав свой идентификатор чата Telegram и токен API бота, могут получить доступ к панели управления через страницу авторизации, для доступа к которой требуется идентификатор пользователя и 9-символьный лицензионный ключ. После успешной регистрации клиентам предоставляется домен, специфичный для оператора, в формате: "api-[token].[base-domain].".

Панель управления представляет собой универсальный инструмент, предоставляющий исчерпывающую статистику кампаний, включая собранные cookie-файлы и тепловую карту жертв. Она также включает страницу настройки ссылок для выбора фишингового домена, типа CAPTCHA, фоновой темы и способа сохранения cookie-файлов, а в разделе вложений представлено более 11 загружаемых и готовых к использованию шаблонов фишинговых приманок, упакованных в ZIP-архивы.

«Среди обнаруженных шаблонов: AudioLogin, ChatAssistance, WindowsExplorer, Voicemail, OneDrive, QR, VideoPlayer и другие варианты», — заявили в ZeroBEC. «Каждый шаблон содержит готовые HTML-шаблоны, переадресаторы PDF, SVG-файлы и шаблоны писем, что снижает порог входа, поэтому операторам не нужно создавать приманки с нуля».

Жертвы, перешедшие по ловушке, встроенной в фишинговое письмо, проходят через пятиступенчатую цепочку перенаправлений, в которой используются средства защиты от анализа, идентификация по User-Agent и CAPTCHA-контроль, прежде чем попасть в конечный пункт назначения, которым может быть либо прокси-сервер AitM, либо конечная точка кода устройства.

— Ветвь фишинга с использованием кода устройства это новое дополнение к Greatness, позволяющее киберпреступникам использовать поток авторизации устройств OAuth для незаметного получения токенов без участия пользователя.

«Первым крупным сдвигом стал фишинг с использованием схемы «злоумышленник посередине», когда прокси-сайт располагается между пользователем и Microsoft и передает данные для входа в систему в режиме реального времени, чтобы перехватить сессионный cookie», — говорится в анализе Trend Micro, опубликованном в конце прошлого месяца.

«Следующий шаг — фишинг с использованием кода устройства, и в некотором смысле он более удобен для злоумышленника. Нет необходимости создавать поддельные сайты авторизации или блокировать их, и пользователю не нужно замечать ничего визуально неправильного, потому что страница, на которой он вводит свой пароль, действительно принадлежит Microsoft. Единственное, что может показаться необычным, — это короткий код и правдоподобная причина для его ввода».

В недавних кампаниях, использующих комплект PhaaS, применялись поддельные голосовые сообщения RingCentral, которые обходят почтовые шлюзы, используя исключения для безопасных отправителей, и попадают в почтовый ящик жертвы, несмотря на провал проверок SPF, DKIM и DMARC. Это, в свою очередь, эксплуатирует тот факт, что цель является законным клиентом RingCentral.

Хотя злоумышленники выдавали себя за RingCentral в различных фишинговых кампаниях и раньше , последняя серия атак добавляет новое измерение.

"The emails are not merely impersonating RingCentral; they are exploiting the trust configuration that exists because the target is an actual RingCentral customer," ZeroBEC said.

"Any vendor breach that exposes a customer list simultaneously exposes which organizations are likely to have that vendor's domain on their safe sender lists. Defenders should treat vendor breach disclosures as a trigger to audit and tighten email exclusion rules for the affected vendor's domains."

Анализ действий после взлома показывает, что полученные токены аутентификации воспроизводятся в течение нескольких минут с использованием выделенной прокси-инфраструктуры, после чего осуществляется перечисление различных ресурсов Microsoft 365 жертвы, таких как Outlook, Teams, SharePoint, Exchange, OneDrive, контакты, календари и другие зарегистрированные приложения, через API Microsoft Graph.

Компания ZeroBEC сообщила, что более чем через две недели после начала фишинговой кампании наблюдала, как один из IP-адресов прокси-сервера AiTM («38.248.95[.]214») активно аутентифицировался в учетной записи Microsoft 365 жертвы, что указывает на то, как длительный срок действия токенов может обеспечить злоумышленникам постоянный доступ в течение длительного времени.

Microsoft после взлома Другие действия, зафиксированные в связи с фишинговыми атаками с использованием кода устройств, включают в себя регистрацию новых устройств злоумышленником в течение нескольких минут после взлома для генерации основного токена обновления ( PRT ) для долговременного сохранения активности, а также ожидание в течение нескольких часов перед настройкой вредоносных правил для почтовых ящиков или кражей конфиденциальных данных электронной почты, чтобы избежать немедленного обнаружения.
Кибербезопасность

Эти события происходят на фоне того, что фишинг по- прежнему остается основным вектором первоначального доступа, при этом злоумышленники наращивают каскадные фишинговые кампании, в которых доверие, связанное с легитимной, скомпрометированной учетной записью, используется для запуска гиперперсонализированных приманок, направленных на партнеров и третьих лиц.

Greatness — далеко не единственный PhaaS-комплект, использующий фишинг с помощью кода устройства. В последние месяцы мошеннические схемы объединяли несмотря методы работы с комплектом двухфакторной аутентификации Tycoon с потоками авторизации по коду устройства OAuth, на глобальную операцию правоохранительных органов , которая парализовала работу 330 доменов, связанных с фишинговым сервисом.

«Фишинговые страницы, использующие коды устройств, применяют CAPTCHA и многоступенчатые цепочки перенаправлений через легитимных поставщиков инфраструктуры, прежде чем будет показана фактическая фишинговая страница», — заявила Okta еще в мае 2026 года. «Недавние фишинговые страницы, использующие коды устройств, также применяют аналогичные методы защиты от анализа, что и Tycoon, чтобы попытаться уклониться от анализа».

Фишинговые атаки с использованием кода устройства можно предотвратить, заблокировав метод аутентификации на глобальном уровне в политиках условного доступа. Также рекомендуется перейти на методы многофакторной аутентификации, устойчивые к фишингу, и обучить сотрудников не доверять неожиданным кодам.

«Если этот процесс необходим в очень специфических сценариях использования, то соответствующие пользователи/ресурсы должны быть явно исключены из политик», — отметила компания LevelBlue . «Разрешенное использование этого процесса должно постоянно проверяться и отзываться, как только в нем больше не будет необходимости».

Для просмотра ссылки Войди или Зарегистрируйся
 
  • Like
Реакции: Nowheretogo