Greatness PhaaS Thêm Tính Năng Device Code Phishing Để Vượt Qua MFA Và Đánh Cắp Token

Bộ công cụ phishing-as-a-service (PhaaS) thương mại Greatness đã bổ sung tính năng device code phishing, lạm dụng OAuth 2.0 để vượt qua MFA và chiếm quyền kiểm soát tài khoản Microsoft 365, Google Workspace. Với giá thuê 289 USD/tháng, công cụ này cung cấp đầy đủ mồi nhử và cơ sở hạ tầng để tội phạm mạng thực hiện các cuộc tấn công tinh vi.
Greatness PhaaS toolkit
Bộ công cụ Greatness PhaaS mở rộng khả năng tấn công vào các tài khoản doanh nghiệp.

Bộ công cụ phishing-as-a-service (PhaaS) thương mại có tên là Greatness đã trở thành giải pháp tội phạm mạng mới nhất bổ sung hỗ trợ cho device code phishing. Đây là một mối đe dọa mạng đang phát triển nhanh chóng, lợi dụng giao thức OAuth 2.0 Device Authorization Grant hợp lệ để vượt qua Xác thực đa yếu tố (MFA) và chiếm quyền kiểm soát tài khoản người dùng.

"Greatness hỗ trợ đánh cắp thông tin xác thực và token qua AiTM [adversary-in-the-middle], device code phishing và lạm dụng quyền chấp thuận OAuth, tất cả đều từ cùng một bảng điều khiển và cơ sở hạ tầng backend dùng chung," ZeroBEC cho biết trong một báo cáo chia sẻ với The Hacker News.

Nền tảng này hiện hỗ trợ đánh cắp token qua AiTM, device code phishing, lạm dụng quyền chấp thuận OAuth trên nhiều nền tảng mục tiêu bao gồm iCloud, Yahoo và Google Workspace. Sự tiến hóa này phản ánh xu hướng rộng lớn hơn của các nền tảng PhaaS khi mở rộng từ thu thập thông tin xác thực đơn giản sang các hệ sinh thái tấn công tích hợp.

Nền Tảng Phishing Chuyên Nghiệp Dành Cho Tội Phạm Mạng

Nền tảng phishing này được Cisco Talos công bố lần đầu vào tháng 5 năm 2023, nhấn mạnh cách các tác nhân đe dọa tích hợp nó vào các cuộc tấn công nhằm vào người dùng doanh nghiệp Microsoft 365 từ ít nhất là giữa năm 2022.

Được thiết kế để hạ thấp rào cản gia nhập cho tội phạm mạng, quyền truy cập vào Greatness được cung cấp thông qua gói đăng ký trên kênh Telegram công khai của nó (@GreatnessPage), nơi có hơn 3.250 người đăng ký và đóng vai trò là trung tâm thông báo các tính năng mới.

Những kẻ muốn trở thành tội phạm mạng có thể mua gói đăng ký bắt đầu từ 289 USD mỗi tháng, tăng từ mức 120 USD được báo cáo vào tháng 1 năm 2024. Gói này cung cấp quyền truy cập vào bảng điều khiển bao gồm thống kê chiến dịch, cấu hình tên miền, lựa chọn CAPTCHA và hơn 11 mẫu mồi nhử có thể tải xuống như thư thoại, chia sẻ tài liệu và mã QR.

Việc đăng ký, cấp phép và hỗ trợ được thực hiện qua một bot Telegram chuyên dụng (@gr8managerbot). Các nhà điều hành tuyên bố rằng Greatness giữ cho các cookie đánh cắp được an toàn thông qua bảo vệ hash một chiều và thông tin chỉ có thể được trích xuất bởi khách hàng thông qua mã 2FA của tài khoản Telegram của họ.

Quy Trình Tấn Công Và Kỹ Thuật Device Code Phishing

Bảng điều khiển của Greatness là một "trung tâm dịch vụ" cung cấp đầy đủ thống kê chiến dịch, bao gồm các cookie đã thu thập và bản đồ nhiệt của các nạn nhân. Phần tệp đính kèm cung cấp các mẫu mồi nhử sẵn dùng như AudioLogin, ChatAssistance, WindowsExplorer, Voicemail, OneDrive và QR. Mỗi mẫu chứa HTML, tệp chuyển hướng PDF và SVG được xây dựng sẵn, giúp những kẻ tấn công không cần phải tự xây dựng mồi nhử từ đầu.

Nạn nhân tương tác với các liên kết độc hại trong email sẽ trải qua chuỗi chuyển hướng 5 giai đoạn tích hợp các biện pháp bảo vệ chống phân tích, User-Agent fingerprinting và cổng CAPTCHA trước khi đến đích cuối cùng: một proxy AiTM hoặc điểm cuối device code.

Mô tả kỹ thuật phishing
Sự chuyển dịch từ AiTM sang Device Code Phishing giúp kẻ tấn công hoạt động âm thầm hơn.

Device code phishing là một bước tiến mới. Khác với AiTM (nơi một trang web proxy đứng giữa người dùng và Microsoft để bắt session cookie), device code phishing lợi dụng luồng cấp quyền cho thiết bị để thu được token mà không cần tạo ra trang đăng nhập giả mạo. Người dùng thực sự nhập mật khẩu trên trang chính chủ của Microsoft, điều duy nhất bất thường là một mã code ngắn và một lý do có vẻ hợp lý để nhập mã đó.

Lợi Dụng Lòng Tin Của Khách Hàng Doanh Nghiệp

Các chiến dịch gần đây sử dụng Greatness đã giả mạo mồi nhử thư thoại từ RingCentral. Những email này vượt qua được các cổng bảo mật email bằng cách tận dụng danh sách người gửi an toàn (safe sender), ngay cả khi không vượt qua được các kiểm tra SPF, DKIM và DMARC. Điều này đánh vào sự tin tưởng của nạn nhân khi họ thực sự là khách hàng của RingCentral.

Phân tích các hoạt động sau khi xâm nhập cho thấy các token xác thực bị đánh cắp sẽ được sử dụng lại chỉ trong vòng vài phút. Kẻ tấn công sẽ liệt kê các tài nguyên Microsoft 365 như Outlook, Teams, SharePoint, Exchange và OneDrive thông qua Microsoft Graph API. Một số địa chỉ IP proxy AiTM được quan sát thấy vẫn tiếp tục xác thực vào tài khoản nạn nhân hơn hai tuần sau chiến dịch ban đầu, cho thấy hiệu lực kéo dài của các token này.

Microsoft cũng ghi nhận các hành vi khác như đăng ký thiết bị mới ngay sau khi xâm nhập để tạo Primary Refresh Token (PRT) nhằm duy trì quyền truy cập lâu dài, sau đó thiết lập các quy tắc hộp thư độc hại hoặc đánh cắp dữ liệu email nhạy cảm.

Cách Phòng Chống Và Khuyến Nghị

Device code phishing không chỉ có trên Greatness mà còn xuất hiện trong các bộ công cụ khác như Tycoon 2FA. Để ngăn chặn loại tấn công này, các tổ chức nên:

  • Chặn phương thức xác thực device code ở cấp độ toàn cầu trong các Chính sách Truy cập Có điều kiện (Conditional Access Policies).
  • Chuyển sang các phương thức MFA có khả năng chống phishing (phishing-resistant MFA) như FIDO2 hoặc Windows Hello for Business.
  • Đào tạo nhân viên không bao giờ nhập các mã xác thực thiết bị không mong muốn.
  • Kiểm toán và thắt chặt các quy tắc loại trừ email cho các miền của nhà cung cấp bên thứ ba.