Greatness PhaaS 新增设备代码钓鱼功能,可绕过 MFA 并窃取令牌
- 浏览次数 2046
- 喜欢 0
名为 Greatness 的商业化钓鱼即服务(PhaaS)工具包,已成为最新一款支持设备代码钓鱼的网络犯罪解决方案。这种快速增长的网络威胁滥用合法的 OAuth 2.0 Device Authorization Grant 流程,以绕过多因素认证(MFA)并夺取用户账户的控制权。
"Greatness 支持 AiTM(中间人)凭证和令牌窃取、设备代码钓鱼以及 OAuth 同意滥用,所有这些都通过同一个操作面板和共享的后端基础设施实现。"ZeroBEC 在一份分享给 The Hacker News 的报告中表示,该报告详细介绍了该 PhaaS 工具包的最新功能。
"该平台现在支持 AiTM 令牌窃取、设备代码钓鱼、OAuth 同意滥用,以及多个目标平台,包括 iCloud、Yahoo 和 Google Workspace。这一演变反映了 PhaaS 平台从简单的凭证收集扩展到集成攻击生态系统的更广泛趋势。"
该钓鱼平台于 2023 年 5 月由 Cisco Talos 首次公开记录,强调自 2022 年年中以来,威胁行为者已将其纳入攻击中,以针对 Microsoft 365 商业用户。
作为一种降低网络犯罪准入门槛的设计,Greatness 的访问权限通过其公开的 Telegram 频道(@GreatnessPage)上的订阅服务提供,该频道拥有超过 3,250 名订阅者,并作为公告和功能更新的中心枢纽。
有抱负的网络犯罪分子可以以每月 289 美元起的价格获得订阅,高于 2024 年 1 月报告的每月 120 美元。订阅提供对操作面板的访问权限,其中包括一个包含活动统计数据的仪表盘、域名配置、CAPTCHA 选择,以及超过 11 个可下载的诱饵模板,涵盖语音邮件、文档共享和二维码等。
操作员注册、许可证配置和技术支持通过一个专门的 Telegram 机器人(@gr8managerbot)提供,而许可证可以通过向 @greatnessmgr 账户发送消息来购买或续期,该账户是负责监督操作员支持和平台开发的开发者账号。
在 2025 年 11 月分享的一篇帖子中,该 Telegram 频道的运营者声称 Greatness 通过单向哈希保护来确保窃取的 cookie 安全可靠,并且只有通过其 Telegram 账户 2FA 代码的客户才能提取这些信息。