Greatness PhaaS برای دور زدن MFA و سرقت توکن‌ها، فیشینگ کد دستگاه را اضافه می‌کند

کیت فیشینگ «Greatness» به عنوان یکی از ابزارهای «فیشینگ به عنوان سرویس» (PhaaS)، اکنون از قابلیت «فیشینگ کد دستگاه» (Device Code Phishing) پشتیبانی می‌کند. این تهدید سایبری که به‌سرعت در حال گسترش است، با سوءاستفاده از جریان «مجوزدهی دستگاه OAuth 2.0»، احراز هویت چندعاملی (MFA) را دور می‌زند و کنترل حساب‌های کاربری را در دست می‌گیرد.

آنچه در این مقاله می‌خوانیم

تهدید جدید Greatness؛ چگونه این کیت فیشینگ از OAuth سوءاستفاده می‌کند؟

کیت فیشینگ «Greatness» به عنوان یکی از ابزارهای «فیشینگ به عنوان سرویس» (PhaaS)، اکنون از قابلیت «فیشینگ کد دستگاه» (Device Code Phishing) پشتیبانی می‌کند. این تهدید سایبری که به‌سرعت در حال گسترش است، با سوءاستفاده از جریان «مجوزدهی دستگاه OAuth 2.0»، احراز هویت چندعاملی (MFA) را دور می‌زند و کنترل حساب‌های کاربری را در دست می‌گیرد.

تکامل قابلیت‌های فیشینگ در کیت Greatness

توسعه‌دهندگان پلتفرم Greatness، قابلیت‌های پیشرفته‌ای را به پنل کاربری خود اضافه کرده‌اند. گزارش ZeroBEC به هکر نیوز نشان می‌دهد که این کیت اکنون تمامی عملیات‌های زیر را از طریق یک پنل مدیریتی واحد و زیرساخت بک‌اند مشترک هدایت می‌کند:

  • سرقت اعتبارنامه‌ها و توکن‌ها با روش AiTM (مرد میانی).
  • فیشینگ کد دستگاه (Device Code Phishing).
  • سوءاستفاده از رضایت OAuth (OAuth Consent Abuse).

این پلتفرم اکنون پلتفرم‌های متنوعی از جمله iCloud، Yahoo و Google Workspace را هدف قرار می‌دهد. این تحول، روند کلی پلتفرم‌های PhaaS را نشان می‌دهد؛ چراکه این ابزارها دیگر تنها به جمع‌آوری ساده اعتبارنامه‌ها بسنده نمی‌کنند و به «اکوسیستم‌های حمله یکپارچه» تبدیل شده‌اند. سیسکو تالوس (Cisco Talos) برای اولین بار در مه ۲۰۲۳ این پلتفرم را مستند کرد و نشان داد که بازیگران تهدید از حداقل اواسط سال ۲۰۲۲، از این کیت برای هدف قرار دادن کاربران تجاری Microsoft 365 استفاده می‌کنند.

روش عملیاتی کیت فیشینگ Greatness

سازندگان Greatness برای کاهش سد ورود به دنیای جرایم سایبری، اشتراک‌های ماهانه را از طریق کانال تلگرامی عمومی (@GreatnessPage) به فروش می‌رسانند. این کانال با بیش از ۳۲۵۰ عضو، نقش مرکز اطلاع‌رسانی و به‌روزرسانی قابلیت‌های جدید را ایفا می‌کند.

از ثبت‌نام تا اجرای کمپین‌های مخرب

مجرمان سایبری می‌توانند اشتراک خود را با پرداخت ماهانه ۲۸۹ دلار تهیه کنند (این مبلغ در ژانویه ۲۰۲۴ حدود ۱۲۰ دلار بود). این اشتراک دسترسی به پنل مدیریتی را فراهم می‌کند که ویژگی‌های زیر را شامل می‌شود:

  • آمار دقیق کمپین‌ها.
  • تنظیمات دامین و انتخاب CAPTCHA.
  • بیش از ۱۱ قالب آماده برای فیشینگ (شامل پیام‌های صوتی، اشتراک‌گذاری اسناد و کدهای QR).

گردانندگان این سرویس، ثبت‌نام اپراتور و پشتیبانی را از طریق ربات تلگرامی (@gr8managerbot) انجام می‌دهند. همچنین، خریداران با ارسال پیام به اکانت “@greatnessmgr” لایسنس‌های خود را تمدید می‌کنند. این توسعه‌دهندگان ادعا می‌کنند که با استفاده از پروتکل‌های هش یک‌طرفه، اطلاعات سرقتی را ایمن نگه می‌دارند و تنها مشتریان با استفاده از کد 2FA تلگرام خود به آن‌ها دسترسی دارند.

بررسی فنی حملات Device Code Phishing

وقتی قربانیان روی لینک مخرب داخل ایمیل فیشینگ کلیک می‌کنند، وارد یک زنجیره هدایت پنج‌مرحله‌ای می‌شوند. این فرآیند با استفاده از «اثر انگشت User-Agent» و سدهای CAPTCHA، تحلیل‌های امنیتی را دور می‌زند و در نهایت کاربر را به مقصد نهایی، یعنی پراکسی AiTM یا نقطه پایانی کد دستگاه هدایت می‌کند.

شاخه «فیشینگ کد دستگاه» در Greatness به مهاجمان اجازه می‌دهد بدون تعامل مستقیم کاربر، توکن‌ها را به صورت بی‌صدا دریافت کنند. همان‌طور که ترند میکرو (Trend Micro) در تحلیل اخیر خود اشاره کرد: «فیشینگ کد دستگاه گام بعدی مهاجمان است. در این روش، نیازی به طراحی سایت جعلی نیست و هیچ مورد مشکوکی برای کاربر وجود ندارد، زیرا صفحه‌ای که کاربر رمز عبور خود را در آن وارد می‌کند، در واقع همان صفحه رسمی مایکروسافت است. تنها مورد غیرعادی، یک کد کوتاه و دلیلی قانع‌کننده برای وارد کردن آن کد است.»

راهکارهای امنیتی و مقابله با تهدیدات

حملات اخیر این کیت، با سوءاستفاده از «لیست فرستندگان ایمن» (Safe Sender)، فیلترهای ایمیل را دور می‌زنند. از آنجایی که قربانیان معمولاً مشتریان واقعی سرویس‌هایی مانند RingCentral هستند، این ایمیل‌ها علی‌رغم شکست در بررسی‌های SPF، DKIM و DMARC، به راحتی به صندوق ورودی نفوذ می‌کنند.

توصیه به سازمان‌ها و مدیران شبکه

سازمان‌ها باید نشت داده‌های تامین‌کنندگان خود را به عنوان هشداری برای بازنگری در قوانین ایمیل در نظر بگیرند. همچنین، تیم‌های امنیتی می‌توانند با اقدامات زیر از این حملات جلوگیری کنند:

  1. مسدودسازی در سطح جهانی: احراز هویت با کد دستگاه را در «سیاست‌های دسترسی شرطی» (Conditional Access Policies) مسدود کنید.
  2. استفاده از MFA مقاوم: به سمت روش‌های احراز هویت مقاوم در برابر فیشینگ حرکت کنید.
  3. آموزش کارکنان: به پرسنل خود بیاموزید که به کدهای غیرمنتظره اعتماد نکنند.

اگر سازمان شما به استفاده از این جریان کاری (Device Code Flow) نیاز دارد، حتماً دسترسی آن را برای کاربران محدود کنید و به طور مداوم مجوزها را حسابرسی نمایید. برای دریافت راهکارهای تخصصی در زمینه امنیت شبکه و مقابله با حملات پیشرفته، می‌توانید با کارشناسان دمسان رایانه در ارتباط باشید.

مقالات مشابه

Greatness PhaaS برای دور زدن MFA و سرقت توکن‌ها، فیشینگ کد دستگاه را اضافه می‌کند
کیت فیشینگ «Greatness» به عنوان یکی از ابزارهای «فیشینگ به عنوان سرویس» (PhaaS)، اکنون از قابلیت...
مطالعه کنید

گزارش تهدیدات ESET در نیمه نخست ۲۰۲۶
نیمه نخست سال ۲۰۲۶ نشان می‌دهد که مهاجمان همچنان کارایی و مقیاس‌پذیری عملیات خود را افزایش...
مطالعه کنید

حمله‌های سایبری خودکار با استفاده از DeepSeek
یک عامل تهدید چینی‌زبان با استفاده از مدل هوش مصنوعی DeepSeek و ابزار متن‌باز Hermes Agent،...
مطالعه کنید
دیدگاه کاربران
برای این مقاله
۰
دیدگاه ثبت شده

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *