В мире хакеры расширили Greatness для обхода MFA и кражи токенов

В мире хакеры расширили Greatness для обхода MFA и кражи токенов 241 просмотр

Мадина Ахметова #технологии

Платформа фишинга как услуги Greatness получила функцию фишинга с кодами устройства. Она использует легитимный механизм OAuth 2.0 Device Authorization Grant, чтобы выманивать у пользователей коды подтверждения и получать токены доступа к учетным записям.

О новых возможностях 4 августа 2026 года сообщили исследователи ZeroBEC. По их данным, Greatness объединяет в одной панели кражу учетных данных и токенов через атаку «злоумышленник посередине», фишинг с кодами устройства и злоупотребление OAuth-согласиями. Платформа нацелена на Microsoft 365, а также поддерживает атаки на iCloud, Yahoo и Google Workspace.

Greatness впервые публично описала Cisco Talos в мае 2023 года. Исследователи тогда связали сервис с кампаниями против корпоративных пользователей Microsoft 365, которые продолжались как минимум с середины 2022 года. В январе 2024 года доступ к платформе стоил около 120 долларов в месяц. К августу 2026 года цена выросла до 289 долларов.

Сервис распространяется через Telegram. Операторам доступны панель с показателями кампаний, настройками доменов и CAPTCHA, географической картой жертв и более чем 11 готовыми шаблонами приманок. Среди них — уведомления о голосовых сообщениях, документы, QR-коды, OneDrive и видеоплееры. Регистрация, выдача лицензий и техническая поддержка проходят через Telegram-бота.

В исследованной кампании злоумышленники рассылали поддельные уведомления RingCentral о голосовых сообщениях и проверке эффективности сотрудников. Четыре письма поступили в одну организацию 22 июля 2026 года. Они провалили проверки SPF, DKIM и DMARC, но попали во входящие из-за настройки доверенных отправителей: организация заранее разрешила домен RingCentral.

После перехода по ссылке жертва проходила цепочку из пяти перенаправлений с проверкой браузера, защитой от анализа и CAPTCHA. Затем Greatness направляла пользователя либо на прокси-страницу Microsoft 365, либо на сценарий с кодом устройства. В первом случае сервис перехватывал сессию после прохождения MFA, во втором — убеждал пользователя ввести полученный код на настоящей странице Microsoft.

Исследователи зафиксировали повторное использование похищенных токенов через несколько минут после компрометации. Злоумышленники запрашивали доступ к Outlook, Teams, SharePoint, Exchange, OneDrive, контактам, календарям и зарегистрированным приложениям через Microsoft Graph. Один из прокси-адресов продолжал обращаться к учетной записи Microsoft 365 более чем через две недели после первоначальной атаки.

2 августа 2026 года в журналах также появился новый адрес из Осло. Сначала с него прошла аутентификация с MFA, после чего злоумышленники использовали токен для входа без повторного подтверждения. Такой сценарий показывает, что смена пароля сама по себе не устраняет риск: необходимо отзывать действующие токены и проверять журналы входа.

Microsoft рекомендует блокировать поток авторизации устройств через политики Conditional Access, ограничивать его применение отдельными сценариями и переходить на устойчивые к фишингу методы MFA. Организациям также следует пересмотреть списки доверенных отправителей и не подтверждать неожиданные коды устройства.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал