Фишинговый набор Greatness получил новую функцию — атакующие теперь используют device code phishing, чтобы выманивать токены доступа и заходить в учётные записи без обычного перехвата пароля. Для корпоративных пользователей это особенно опасно: схема бьёт по OAuth-сценариям, которые многие считают более надёжными, чем обычный вход по логину и паролю.

Что это за схема

Device code phishing — это атака, которая использует легитимный механизм авторизации устройств в OAuth 2.0. Жертве показывают короткий код и убедительное пояснение, а дальше она сама вводит его на настоящей странице входа.

В отличие от грубого поддельного окна, здесь всё выглядит правдоподобно. Пользователь вводит данные на настоящем сервисе, подтверждает вход, а злоумышленник получает токен и может использовать его для доступа к почте, документам и другим ресурсам.

Как работает атака технически

По данным исследователей, Greatness объединяет несколько техник в одном наборе: кражу учётных данных через adversary-in-the-middle, подмену согласия OAuth и device code phishing. Это уже не одиночная схема, а целая инфраструктура с панелью управления, шаблонами писем и автоматической выдачей доменов под каждую кампанию.

Жертва обычно проходит цепочку редиректов, фильтры против анализа, проверку браузера и CAPTCHA, а потом попадает на страницу, где её подталкивают ввести код. После этого атакующие получают токен и быстро используют его, пока он ещё действителен.

Для защиты почты и рабочих аккаунтов важен не только пароль, но и контекст входа. Если в ленте входов появляются странные устройства, необычные IP-адреса или новые согласия приложений, это повод проверить, как устроены CSRF и CORS-проверки в приложениях и пересмотреть внутренние правила доступа.

Почему это опасно

Главная проблема — токен живёт дольше, чем обычная сессия на экране пользователя. Если атакующий успел его украсть, он может входить в почту, Teams, OneDrive и другие сервисы уже без нового подтверждения.

Исследователи также отмечают, что такие токены часто используют повторно через отдельную прокси-инфраструктуру. В результате взлом может растянуться на дни и недели, а жертва заметит проблему только после утечки писем, документов или появления новых правил в почтовом ящике.

Как понять, что риск касается вас

В зоне риска почти любой сотрудник, который входит в рабочие сервисы через код подтверждения, единый вход или мобильные подтверждения. Отдельно стоит насторожиться, если в компании разрешают сторонние приложения, а пользователи часто получают письма от поставщиков, подрядчиков и облачных сервисов.

Тревожные признаки простые: неожиданные запросы на ввод кода, новые устройства в списке входов, письма о согласии приложению, а также странные правила пересылки почты. Если администратор видит всплеск таких событий, это уже не единичный фишинг, а возможная серия атак.

Что делать для защиты

Первое — обучить сотрудников не вводить коды по ссылке из письма или мессенджера, даже если страница выглядит настоящей. Второе — настроить жёсткий контроль согласий OAuth-приложений и регулярно проверять, какие сервисы уже получили доступ к данным компании.

Полезно ограничить время жизни токенов, включить мониторинг новых устройств и отслеживать аномальные входы по географии и времени. Для части сценариев помогает и шифрование трафика на личных устройствах: например, Freedome.space уместен там, где сотрудники работают через открытые Wi-Fi в аэропортах, кафе и поездах.

Если ваша команда часто получает письма от внешних партнёров, отдельно проверьте белые списки и исключения в почте. Именно такие настройки злоумышленники любят использовать как лазейку для доставки фишинговых писем.

Практический чек-лист

  • Проверьте, не разрешены ли в компании сторонние OAuth-приложения без согласования с ИБ.
  • Посмотрите журналы входов: нет ли новых устройств, странных IP и входов в необычное время.
  • Уберите лишние исключения в почте и пересмотрите белые списки отправителей.
  • Попросите сотрудников не вводить коды подтверждения по ссылкам из писем.
  • Включите уведомления о новых правилах пересылки и делегирования почты.
  • Ограничьте срок жизни токенов и проверьте, можно ли быстро отзывать доступ.
  • Проведите короткий инструктаж по фишингу с кодами и поддельными запросами на вход.
Поделиться: