Greatness PhaaS nâng cấp phishing, lợi dụng Device Code để vượt MFA

Nền tảng phishing-as-a-service (PhaaS) Greatness vừa bổ sung tính năng Device Code Phishing, cho phép kẻ tấn công lợi dụng OAuth 2.0 Device Authorization Grant để đánh cắp token và chiếm quyền truy cập tài khoản ngay cả khi người dùng đã bật MFA.

Greatness hiện tích hợp nhiều phương thức tấn công trong cùng một hệ thống, gồm Adversary-in-the-Middle (AiTM), đánh cắp token, lạm dụng OAuth Consent và Device Code Phishing, nhắm tới Microsoft 365 cùng các nền tảng như Google Workspace, Yahoo và iCloud.

Đáng chú ý, sau khi chiếm được token Microsoft 365, tin tặc có thể truy cập Outlook, Teams, SharePoint, OneDrive, Exchange và các tài nguyên khác thông qua Microsoft Graph API. Một số chiến dịch còn ghi nhận việc đăng ký thiết bị mới để duy trì quyền truy cập lâu dài.
Greatness.jpg
Chuyên gia cảnh báo Device Code Phishing nguy hiểm vì nạn nhân có thể vẫn đăng nhập trên trang Microsoft chính thức, khiến cuộc tấn công khó nhận biết hơn phishing truyền thống.

Doanh nghiệp nên cân nhắc chặn Device Code Authentication thông qua Conditional Access, triển khai MFA chống phishing và đào tạo nhân viên cảnh giác với các mã xác thực bất ngờ.

Greatness cho thấy xu hướng PhaaS đang chuyển từ đánh cắp mật khẩu đơn thuần sang các hệ sinh thái tấn công tích hợp nhằm chiếm cả session và token xác thực.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top