Greatness钓鱼平台引入设备代码钓鱼,绕过MFA窃取云端令牌

Greatness PhaaS平台新增设备代码钓鱼功能,滥用OAuth授权流程绕过MFA,窃取Microsoft 365等云账户令牌。攻击者利用RingCentral语音邮件钓鱼邮件和AiTM代理实施入侵,后利用阶段可注册新设备获取PRT长期持久化。本文分析攻击链、IOC及防护建议,帮助防守方检测和缓解此类新型钓鱼威胁。

🔍 High 其他

商业PhaaS工具Greatness新增设备代码钓鱼能力,滥用OAuth 2.0设备授权流程绕过MFA并窃取会话令牌。攻击者利用仿冒RingCentral的语音邮件诱饵,结合AiTM代理和OAuth同意滥用,定向入侵Microsoft 365、iCloud、Yahoo和Google Workspace账户。此平台订阅费用已涨至每月289美元,并提供多套现成钓鱼模板,显著降低了网络犯罪门槛。

来源:The Hacker News | 2026-08-04 | 原文链接

🔍 关键发现

  • Greatness PhaaS平台新增设备代码钓鱼支持,利用OAuth Device Authorization Grant流程在无用户交互情况下静默获取令牌,绕过MFA。
  • 该平台同时支持AiTM凭证与令牌窃取、OAuth同意滥用,覆盖iCloud、Yahoo、Google Workspace等多个目标平台,形成集成化攻击生态。
  • 攻击者利用目标为真实RingCentral客户的事实,通过冒用RingCentral语音邮件并利用安全发件人白名单机制绕过邮件网关,即使邮件未通过SPF/DKIM/DMARC也能投递到收件箱。
  • 后利用阶段显示,攻击者可在几分钟内重放窃取的认证令牌,枚举Microsoft 365资源,并注册新设备生成主刷新令牌(PRT)实现长期持久化;已在一次攻击中观察到令牌有效期超过两周。

⚔️ 攻击链分析

['攻击者通过仿冒RingCentral的语音邮件钓鱼邮件投递恶意链接,利用目标企业邮件网关对RingCentral域的安全发件人白名单绕过过滤。', '受害者点击链接后经历五阶段重定向链,包括反分析、User-Agent指纹识别和CAPTCHA验证,最终到达AiTM代理或设备代码端点。', 'AiTM代理实时转发登录请求窃取会话Cookie,或诱导受害者在真实Microsoft登录页输入攻击者生成的设备代码,完成MFA后攻击者获得OAuth授权令牌。', '攻击者通过Microsoft Graph API重放令牌,枚举Outlook、Teams、SharePoint等资源,注册新设备获取PRT,并设置恶意收件箱规则或窃取邮件数据以维持访问。']

🚩 失陷指标 (IOC)

  • 38.248.95[.]214
  • @GreatnessPage
  • @gr8managerbot
  • @greatnessmgr

🛡️ 缓解建议

  • ✅ 对OAuth设备代码流实施条件访问策略,限制仅允许受信任设备或特定场景使用,必要时直接禁用该授权流程。
  • ✅ 审计并定期清理企业邮件系统的安全发件人白名单,尤其是针对第三方供应商域,供应商数据泄露后应立即复查排除规则。
  • ✅ 采用抗钓鱼的多因素认证(如FIDO2/WebAuthn),同时监控异常的OAuth令牌使用、Graph API枚举和新设备注册行为。
  • ✅ 部署基于行为的检测规则,对疑似设备代码登录、令牌重放及长期会话活动设置实时告警,并联动SOAR进行自动响应。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 设备代码钓鱼如何绕过MFA?

攻击者诱导受害者在真实Microsoft登录页面输入攻击者生成的设备代码。用户完成MFA验证后,攻击者即通过授权设备代码流程获得OAuth令牌,由于MFA验证发生在用户与真实服务之间,因此MFA被有效绕过。

❓ 如何检测Greatness相关钓鱼攻击?

监控OAuth设备代码授权活动、异常令牌重放、Graph API资源枚举及新设备注册。同时检查邮件中仿冒RingCentral的语音邮件模板,并审查收件箱规则异常。可利用UA指纹和CAPTCHA后的重定向链特征作为检测信号。

❓ 用户如何防范设备代码钓鱼?

警惕任何要求输入设备代码的登录请求,即使页面来自真实服务。始终通过官方应用或受信任入口发起登录,不向第三方输入代码。企业应部署FIDO2等抗钓鱼MFA,并启用条件访问策略限制设备代码流。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)