КИБЕРБЕЗОПАСНОСТЬ

Greatness добавила фишинг через коды устройств для кражи токенов

Greatness PhaaS добавила фишинг с использованием кодов устройств, обходя многофакторную аутентификацию и угрожая аккаунтам пользователей.

✍️ Редакция iTech News | 22.09.2025 | ⏱ 2 мин | Источник: The Hacker News
Фишинг с кодами устройств: угроза для безопасности

Greatness, один из заметных сервисов Phishing-as-a-Service, добавил фишинг через коды устройств для атак на Microsoft 365. Для ИБ-команд это неприятное обновление: жертву больше не обязательно вести на поддельную форму входа, достаточно убедить её ввести код на настоящей странице Microsoft и тем самым отдать злоумышленнику токены доступа.

Greatness выросла из кражи паролей в кражу сессий

Cisco Talos впервые описала Greatness в мае 2023 года, хотя сам набор, по данным исследователей, работал как минимум с середины 2022-го. Изначально его знали как подписной фишинговый сервис под Microsoft 365: он подставлял логотип компании-жертвы, собирал пароль и мог перехватывать одноразовые коды или cookie через Telegram-уведомления.

Теперь, как пишут The Hacker News и BleepingComputer, платформа пошла дальше и добавила device code phishing, то есть схему с кодом устройства. Это тот же тренд, который раньше показали EvilTokens и Tycoon 2FA: техника, ещё недавно характерная для более сложных атак, быстро превращается в готовый товар с панелью управления и шаблонами.

Как работает атака через код устройства

Схема выглядит почти слишком аккуратно. Пользователю показывают короткий код и просят перейти на легитимную страницу microsoft.com/devicelogin. Дальше он вводит код, проходит обычный вход и MFA уже на стороне Microsoft, а злоумышленник получает выданные этой сессии OAuth-токены.

Поэтому формулировку «обход MFA» здесь лучше читать без магии. MFA никто не ломает: человек сам подтверждает вход, просто подтверждает не свою сессию. Для защитных систем это хуже классического фишинга, потому что домен Microsoft настоящий, а поддельной формы входа может вообще не быть.

Что это меняет для рынка и для компаний

Для компаний в России и СНГ история тоже не чужая. Microsoft 365 и Entra ID по-прежнему встречаются у международных групп, ИТ-подрядчиков, экспортных команд и организаций с зарубежными филиалами. Если такой контур есть, атака бьёт не только по почте, но и по OneDrive, SharePoint и внутренней переписке, а дальше легко разворачивается в мошенничество в деловой переписке или кражу документов.

Практический вывод простой: одного MFA уже недостаточно. Администраторам стоит ограничить device code flow там, где он не нужен, отдельно мониторить такие входы в Entra ID и быстрее отзывать подозрительные токены, сессии и OAuth-разрешения. Иначе следующий легитимный вход через Microsoft может оказаться самым удобным пропуском для атакующего.

Следующий шаг почти очевиден: если Greatness закрепит этот режим в массовых кампаниях, другие PhaaS-наборы быстро его скопируют.

Оригинал: The Hacker News. Подтверждение и контекст: BleepingComputer, The Record со ссылкой на Cisco Talos.

Поделиться: Telegram X LinkedIn