В мире хакеры расширили Greatness для обхода MFA и кражи токенов
241 просмотрПлатформа фишинга как услуги Greatness получила функцию фишинга с кодами устройства. Она использует легитимный механизм OAuth 2.0 Device Authorization Grant, чтобы выманивать у пользователей коды подтверждения и получать токены доступа к учетным записям.
О новых возможностях 4 августа 2026 года сообщили исследователи ZeroBEC. По их данным, Greatness объединяет в одной панели кражу учетных данных и токенов через атаку «злоумышленник посередине», фишинг с кодами устройства и злоупотребление OAuth-согласиями. Платформа нацелена на Microsoft 365, а также поддерживает атаки на iCloud, Yahoo и Google Workspace.
Greatness впервые публично описала Cisco Talos в мае 2023 года. Исследователи тогда связали сервис с кампаниями против корпоративных пользователей Microsoft 365, которые продолжались как минимум с середины 2022 года. В январе 2024 года доступ к платформе стоил около 120 долларов в месяц. К августу 2026 года цена выросла до 289 долларов.
Сервис распространяется через Telegram. Операторам доступны панель с показателями кампаний, настройками доменов и CAPTCHA, географической картой жертв и более чем 11 готовыми шаблонами приманок. Среди них — уведомления о голосовых сообщениях, документы, QR-коды, OneDrive и видеоплееры. Регистрация, выдача лицензий и техническая поддержка проходят через Telegram-бота.
В исследованной кампании злоумышленники рассылали поддельные уведомления RingCentral о голосовых сообщениях и проверке эффективности сотрудников. Четыре письма поступили в одну организацию 22 июля 2026 года. Они провалили проверки SPF, DKIM и DMARC, но попали во входящие из-за настройки доверенных отправителей: организация заранее разрешила домен RingCentral.
После перехода по ссылке жертва проходила цепочку из пяти перенаправлений с проверкой браузера, защитой от анализа и CAPTCHA. Затем Greatness направляла пользователя либо на прокси-страницу Microsoft 365, либо на сценарий с кодом устройства. В первом случае сервис перехватывал сессию после прохождения MFA, во втором — убеждал пользователя ввести полученный код на настоящей странице Microsoft.
Исследователи зафиксировали повторное использование похищенных токенов через несколько минут после компрометации. Злоумышленники запрашивали доступ к Outlook, Teams, SharePoint, Exchange, OneDrive, контактам, календарям и зарегистрированным приложениям через Microsoft Graph. Один из прокси-адресов продолжал обращаться к учетной записи Microsoft 365 более чем через две недели после первоначальной атаки.
2 августа 2026 года в журналах также появился новый адрес из Осло. Сначала с него прошла аутентификация с MFA, после чего злоумышленники использовали токен для входа без повторного подтверждения. Такой сценарий показывает, что смена пароля сама по себе не устраняет риск: необходимо отзывать действующие токены и проверять журналы входа.
Microsoft рекомендует блокировать поток авторизации устройств через политики Conditional Access, ограничивать его применение отдельными сценариями и переходить на устойчивые к фишингу методы MFA. Организациям также следует пересмотреть списки доверенных отправителей и не подтверждать неожиданные коды устройства.
Другие новости
Списки обладателей государственных грантов в Казахстане опубликуют до 10 августа. В конкурсе участвуют около 127 тысяч абитуриентов.
В Яккасарайском районе Ташкента дом снесли до завершения выселения жильцов на участке Newport. Правоохранители начали расследование обстоятельств.
34-летний бразильский боец UFC Аллан Насименту умер во сне после предполагаемого сердечного приступа спустя шесть недель после последнего боя.
В Ферганской области водитель в состоянии опьянения сбил инспектора ДПС. Сотрудник погиб, по факту аварии начато расследование.
Два села с населением около 2,5 тысячи человек перешли под юрисдикцию Кыргызстана в обмен на равные по площади приграничные земли.
Прокуратура обнаружила фиктивные записи о процедурах умершим и пациентам за рубежом, а также сеансы сверх возможностей аппаратов и лицензий.
Следствие считает, что агент использовал служебный доступ к секретным фразам, перевел криптовалюту себе и планировал переезд в Европу.
Суд в Астане вынес новый приговор активисту Ермеку Нарымбаю. Дело связано с публикациями о проекте Конституции и прежним запретом на общественную деятельность.
Массовый переход мигрантов в Сеуту вызвал спор между Испанией и странами ЕС о границах, возвращении людей и ответственности сообщества.
Атаки с применением ИИ уже затрагивают госструктуры Мексики и банки Бразилии, ускоряя взломы и снижая требования к подготовке преступников.
МИД Казахстана исправил первоначальные данные о гражданстве 22-летней девушки, которую мужчина ранил ножом в супермаркете Никосии.
В Узбекистане готовят новые правила для машин, которые будут изымать у водителей за опасные нарушения ПДД, включая езду в нетрезвом виде.
Более 40 спортсменов из Кыргызстана и Казахстана разыграли медали в парном теннисе и миксте на побережье Иссык-Куля.
В Астане более 100 человек пострадали после оформления автокредитов по обещанию выплат. Суд назначил участникам схемы до восьми лет тюрьмы.
Массовый переход мигрантов в Сеуту спровоцировал спор Италии и Испании о границах Шенгена и проверил новый миграционный пакт ЕС.
Вашингтон и Тегеран пытаются возобновить судоходство через Ормуз, но спорят о контроле над проливом, ядерной программе и финансовых гарантиях.
Российский сервис DOUBLECUP маскирует вредоносный код в PNG-кэше браузеров и доставляет загрузчик CountLoader и RAT DeviceManager.
Видеосюжет о якобы действующей в Кыргызстане иностранной ЧВК вызвал официальное опровержение и напоминание об ответственности за фейки.
Журналистку из Алматы признали виновной по статье о распространении персональных данных после публикаций о конфликте на рынке «Кенжехан».
CISA предупредила об атаках на N-able N-central: обход аутентификации позволил злоумышленникам получить доступ к серверам и системам клиентов.