آنچه در این مقاله میخوانیم
تهدید جدید Greatness؛ چگونه این کیت فیشینگ از OAuth سوءاستفاده میکند؟
کیت فیشینگ «Greatness» به عنوان یکی از ابزارهای «فیشینگ به عنوان سرویس» (PhaaS)، اکنون از قابلیت «فیشینگ کد دستگاه» (Device Code Phishing) پشتیبانی میکند. این تهدید سایبری که بهسرعت در حال گسترش است، با سوءاستفاده از جریان «مجوزدهی دستگاه OAuth 2.0»، احراز هویت چندعاملی (MFA) را دور میزند و کنترل حسابهای کاربری را در دست میگیرد.
تکامل قابلیتهای فیشینگ در کیت Greatness
توسعهدهندگان پلتفرم Greatness، قابلیتهای پیشرفتهای را به پنل کاربری خود اضافه کردهاند. گزارش ZeroBEC به هکر نیوز نشان میدهد که این کیت اکنون تمامی عملیاتهای زیر را از طریق یک پنل مدیریتی واحد و زیرساخت بکاند مشترک هدایت میکند:
- سرقت اعتبارنامهها و توکنها با روش AiTM (مرد میانی).
- فیشینگ کد دستگاه (Device Code Phishing).
- سوءاستفاده از رضایت OAuth (OAuth Consent Abuse).
این پلتفرم اکنون پلتفرمهای متنوعی از جمله iCloud، Yahoo و Google Workspace را هدف قرار میدهد. این تحول، روند کلی پلتفرمهای PhaaS را نشان میدهد؛ چراکه این ابزارها دیگر تنها به جمعآوری ساده اعتبارنامهها بسنده نمیکنند و به «اکوسیستمهای حمله یکپارچه» تبدیل شدهاند. سیسکو تالوس (Cisco Talos) برای اولین بار در مه ۲۰۲۳ این پلتفرم را مستند کرد و نشان داد که بازیگران تهدید از حداقل اواسط سال ۲۰۲۲، از این کیت برای هدف قرار دادن کاربران تجاری Microsoft 365 استفاده میکنند.
روش عملیاتی کیت فیشینگ Greatness
سازندگان Greatness برای کاهش سد ورود به دنیای جرایم سایبری، اشتراکهای ماهانه را از طریق کانال تلگرامی عمومی (@GreatnessPage) به فروش میرسانند. این کانال با بیش از ۳۲۵۰ عضو، نقش مرکز اطلاعرسانی و بهروزرسانی قابلیتهای جدید را ایفا میکند.
از ثبتنام تا اجرای کمپینهای مخرب
مجرمان سایبری میتوانند اشتراک خود را با پرداخت ماهانه ۲۸۹ دلار تهیه کنند (این مبلغ در ژانویه ۲۰۲۴ حدود ۱۲۰ دلار بود). این اشتراک دسترسی به پنل مدیریتی را فراهم میکند که ویژگیهای زیر را شامل میشود:
- آمار دقیق کمپینها.
- تنظیمات دامین و انتخاب CAPTCHA.
- بیش از ۱۱ قالب آماده برای فیشینگ (شامل پیامهای صوتی، اشتراکگذاری اسناد و کدهای QR).
گردانندگان این سرویس، ثبتنام اپراتور و پشتیبانی را از طریق ربات تلگرامی (@gr8managerbot) انجام میدهند. همچنین، خریداران با ارسال پیام به اکانت “@greatnessmgr” لایسنسهای خود را تمدید میکنند. این توسعهدهندگان ادعا میکنند که با استفاده از پروتکلهای هش یکطرفه، اطلاعات سرقتی را ایمن نگه میدارند و تنها مشتریان با استفاده از کد 2FA تلگرام خود به آنها دسترسی دارند.
بررسی فنی حملات Device Code Phishing
وقتی قربانیان روی لینک مخرب داخل ایمیل فیشینگ کلیک میکنند، وارد یک زنجیره هدایت پنجمرحلهای میشوند. این فرآیند با استفاده از «اثر انگشت User-Agent» و سدهای CAPTCHA، تحلیلهای امنیتی را دور میزند و در نهایت کاربر را به مقصد نهایی، یعنی پراکسی AiTM یا نقطه پایانی کد دستگاه هدایت میکند.
شاخه «فیشینگ کد دستگاه» در Greatness به مهاجمان اجازه میدهد بدون تعامل مستقیم کاربر، توکنها را به صورت بیصدا دریافت کنند. همانطور که ترند میکرو (Trend Micro) در تحلیل اخیر خود اشاره کرد: «فیشینگ کد دستگاه گام بعدی مهاجمان است. در این روش، نیازی به طراحی سایت جعلی نیست و هیچ مورد مشکوکی برای کاربر وجود ندارد، زیرا صفحهای که کاربر رمز عبور خود را در آن وارد میکند، در واقع همان صفحه رسمی مایکروسافت است. تنها مورد غیرعادی، یک کد کوتاه و دلیلی قانعکننده برای وارد کردن آن کد است.»
راهکارهای امنیتی و مقابله با تهدیدات
حملات اخیر این کیت، با سوءاستفاده از «لیست فرستندگان ایمن» (Safe Sender)، فیلترهای ایمیل را دور میزنند. از آنجایی که قربانیان معمولاً مشتریان واقعی سرویسهایی مانند RingCentral هستند، این ایمیلها علیرغم شکست در بررسیهای SPF، DKIM و DMARC، به راحتی به صندوق ورودی نفوذ میکنند.
توصیه به سازمانها و مدیران شبکه
سازمانها باید نشت دادههای تامینکنندگان خود را به عنوان هشداری برای بازنگری در قوانین ایمیل در نظر بگیرند. همچنین، تیمهای امنیتی میتوانند با اقدامات زیر از این حملات جلوگیری کنند:
- مسدودسازی در سطح جهانی: احراز هویت با کد دستگاه را در «سیاستهای دسترسی شرطی» (Conditional Access Policies) مسدود کنید.
- استفاده از MFA مقاوم: به سمت روشهای احراز هویت مقاوم در برابر فیشینگ حرکت کنید.
- آموزش کارکنان: به پرسنل خود بیاموزید که به کدهای غیرمنتظره اعتماد نکنند.
اگر سازمان شما به استفاده از این جریان کاری (Device Code Flow) نیاز دارد، حتماً دسترسی آن را برای کاربران محدود کنید و به طور مداوم مجوزها را حسابرسی نمایید. برای دریافت راهکارهای تخصصی در زمینه امنیت شبکه و مقابله با حملات پیشرفته، میتوانید با کارشناسان دمسان رایانه در ارتباط باشید.








