Фишинговый набор Greatness получил новую функцию — атакующие теперь используют device code phishing, чтобы выманивать токены доступа и заходить в учётные записи без обычного перехвата пароля. Для корпоративных пользователей это особенно опасно: схема бьёт по OAuth-сценариям, которые многие считают более надёжными, чем обычный вход по логину и паролю.
Что это за схема
Device code phishing — это атака, которая использует легитимный механизм авторизации устройств в OAuth 2.0. Жертве показывают короткий код и убедительное пояснение, а дальше она сама вводит его на настоящей странице входа.
В отличие от грубого поддельного окна, здесь всё выглядит правдоподобно. Пользователь вводит данные на настоящем сервисе, подтверждает вход, а злоумышленник получает токен и может использовать его для доступа к почте, документам и другим ресурсам.
Как работает атака технически
По данным исследователей, Greatness объединяет несколько техник в одном наборе: кражу учётных данных через adversary-in-the-middle, подмену согласия OAuth и device code phishing. Это уже не одиночная схема, а целая инфраструктура с панелью управления, шаблонами писем и автоматической выдачей доменов под каждую кампанию.
Жертва обычно проходит цепочку редиректов, фильтры против анализа, проверку браузера и CAPTCHA, а потом попадает на страницу, где её подталкивают ввести код. После этого атакующие получают токен и быстро используют его, пока он ещё действителен.
Для защиты почты и рабочих аккаунтов важен не только пароль, но и контекст входа. Если в ленте входов появляются странные устройства, необычные IP-адреса или новые согласия приложений, это повод проверить, как устроены CSRF и CORS-проверки в приложениях и пересмотреть внутренние правила доступа.
Почему это опасно
Главная проблема — токен живёт дольше, чем обычная сессия на экране пользователя. Если атакующий успел его украсть, он может входить в почту, Teams, OneDrive и другие сервисы уже без нового подтверждения.
Исследователи также отмечают, что такие токены часто используют повторно через отдельную прокси-инфраструктуру. В результате взлом может растянуться на дни и недели, а жертва заметит проблему только после утечки писем, документов или появления новых правил в почтовом ящике.
Как понять, что риск касается вас
В зоне риска почти любой сотрудник, который входит в рабочие сервисы через код подтверждения, единый вход или мобильные подтверждения. Отдельно стоит насторожиться, если в компании разрешают сторонние приложения, а пользователи часто получают письма от поставщиков, подрядчиков и облачных сервисов.
Тревожные признаки простые: неожиданные запросы на ввод кода, новые устройства в списке входов, письма о согласии приложению, а также странные правила пересылки почты. Если администратор видит всплеск таких событий, это уже не единичный фишинг, а возможная серия атак.
Что делать для защиты
Первое — обучить сотрудников не вводить коды по ссылке из письма или мессенджера, даже если страница выглядит настоящей. Второе — настроить жёсткий контроль согласий OAuth-приложений и регулярно проверять, какие сервисы уже получили доступ к данным компании.
Полезно ограничить время жизни токенов, включить мониторинг новых устройств и отслеживать аномальные входы по географии и времени. Для части сценариев помогает и шифрование трафика на личных устройствах: например, Freedome.space уместен там, где сотрудники работают через открытые Wi-Fi в аэропортах, кафе и поездах.
Если ваша команда часто получает письма от внешних партнёров, отдельно проверьте белые списки и исключения в почте. Именно такие настройки злоумышленники любят использовать как лазейку для доставки фишинговых писем.
Практический чек-лист
- Проверьте, не разрешены ли в компании сторонние OAuth-приложения без согласования с ИБ.
- Посмотрите журналы входов: нет ли новых устройств, странных IP и входов в необычное время.
- Уберите лишние исключения в почте и пересмотрите белые списки отправителей.
- Попросите сотрудников не вводить коды подтверждения по ссылкам из писем.
- Включите уведомления о новых правилах пересылки и делегирования почты.
- Ограничьте срок жизни токенов и проверьте, можно ли быстро отзывать доступ.
- Проведите короткий инструктаж по фишингу с кодами и поддельными запросами на вход.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.