Greatness, один из заметных сервисов Phishing-as-a-Service, добавил фишинг через коды устройств для атак на Microsoft 365. Для ИБ-команд это неприятное обновление: жертву больше не обязательно вести на поддельную форму входа, достаточно убедить её ввести код на настоящей странице Microsoft и тем самым отдать злоумышленнику токены доступа.
Greatness выросла из кражи паролей в кражу сессий
Cisco Talos впервые описала Greatness в мае 2023 года, хотя сам набор, по данным исследователей, работал как минимум с середины 2022-го. Изначально его знали как подписной фишинговый сервис под Microsoft 365: он подставлял логотип компании-жертвы, собирал пароль и мог перехватывать одноразовые коды или cookie через Telegram-уведомления.
Теперь, как пишут The Hacker News и BleepingComputer, платформа пошла дальше и добавила device code phishing, то есть схему с кодом устройства. Это тот же тренд, который раньше показали EvilTokens и Tycoon 2FA: техника, ещё недавно характерная для более сложных атак, быстро превращается в готовый товар с панелью управления и шаблонами.
Как работает атака через код устройства
Схема выглядит почти слишком аккуратно. Пользователю показывают короткий код и просят перейти на легитимную страницу microsoft.com/devicelogin. Дальше он вводит код, проходит обычный вход и MFA уже на стороне Microsoft, а злоумышленник получает выданные этой сессии OAuth-токены.
Поэтому формулировку «обход MFA» здесь лучше читать без магии. MFA никто не ломает: человек сам подтверждает вход, просто подтверждает не свою сессию. Для защитных систем это хуже классического фишинга, потому что домен Microsoft настоящий, а поддельной формы входа может вообще не быть.
Что это меняет для рынка и для компаний
Для компаний в России и СНГ история тоже не чужая. Microsoft 365 и Entra ID по-прежнему встречаются у международных групп, ИТ-подрядчиков, экспортных команд и организаций с зарубежными филиалами. Если такой контур есть, атака бьёт не только по почте, но и по OneDrive, SharePoint и внутренней переписке, а дальше легко разворачивается в мошенничество в деловой переписке или кражу документов.
Практический вывод простой: одного MFA уже недостаточно. Администраторам стоит ограничить device code flow там, где он не нужен, отдельно мониторить такие входы в Entra ID и быстрее отзывать подозрительные токены, сессии и OAuth-разрешения. Иначе следующий легитимный вход через Microsoft может оказаться самым удобным пропуском для атакующего.
Следующий шаг почти очевиден: если Greatness закрепит этот режим в массовых кампаниях, другие PhaaS-наборы быстро его скопируют.
Оригинал: The Hacker News. Подтверждение и контекст: BleepingComputer, The Record со ссылкой на Cisco Talos.