Greatness钓鱼平台引入设备代码钓鱼,绕过MFA窃取云端令牌
Greatness PhaaS平台新增设备代码钓鱼功能,滥用OAuth授权流程绕过MFA,窃取Microsoft 365等云账户令牌。攻击者利用RingCentral语音邮件钓鱼邮件和AiTM代理实施入侵,后利用阶段可注册新设备获取PRT长期持久化。本文分析攻击链、IOC及防护建议,帮助防守方检测和缓解此类新型钓鱼威胁。
🔍 High 其他
商业PhaaS工具Greatness新增设备代码钓鱼能力,滥用OAuth 2.0设备授权流程绕过MFA并窃取会话令牌。攻击者利用仿冒RingCentral的语音邮件诱饵,结合AiTM代理和OAuth同意滥用,定向入侵Microsoft 365、iCloud、Yahoo和Google Workspace账户。此平台订阅费用已涨至每月289美元,并提供多套现成钓鱼模板,显著降低了网络犯罪门槛。
来源:The Hacker News | 2026-08-04 | 原文链接
🔍 关键发现
- Greatness PhaaS平台新增设备代码钓鱼支持,利用OAuth Device Authorization Grant流程在无用户交互情况下静默获取令牌,绕过MFA。
- 该平台同时支持AiTM凭证与令牌窃取、OAuth同意滥用,覆盖iCloud、Yahoo、Google Workspace等多个目标平台,形成集成化攻击生态。
- 攻击者利用目标为真实RingCentral客户的事实,通过冒用RingCentral语音邮件并利用安全发件人白名单机制绕过邮件网关,即使邮件未通过SPF/DKIM/DMARC也能投递到收件箱。
- 后利用阶段显示,攻击者可在几分钟内重放窃取的认证令牌,枚举Microsoft 365资源,并注册新设备生成主刷新令牌(PRT)实现长期持久化;已在一次攻击中观察到令牌有效期超过两周。
⚔️ 攻击链分析
['攻击者通过仿冒RingCentral的语音邮件钓鱼邮件投递恶意链接,利用目标企业邮件网关对RingCentral域的安全发件人白名单绕过过滤。', '受害者点击链接后经历五阶段重定向链,包括反分析、User-Agent指纹识别和CAPTCHA验证,最终到达AiTM代理或设备代码端点。', 'AiTM代理实时转发登录请求窃取会话Cookie,或诱导受害者在真实Microsoft登录页输入攻击者生成的设备代码,完成MFA后攻击者获得OAuth授权令牌。', '攻击者通过Microsoft Graph API重放令牌,枚举Outlook、Teams、SharePoint等资源,注册新设备获取PRT,并设置恶意收件箱规则或窃取邮件数据以维持访问。']
🚩 失陷指标 (IOC)
38.248.95[.]214@GreatnessPage@gr8managerbot@greatnessmgr
🛡️ 缓解建议
- ✅ 对OAuth设备代码流实施条件访问策略,限制仅允许受信任设备或特定场景使用,必要时直接禁用该授权流程。
- ✅ 审计并定期清理企业邮件系统的安全发件人白名单,尤其是针对第三方供应商域,供应商数据泄露后应立即复查排除规则。
- ✅ 采用抗钓鱼的多因素认证(如FIDO2/WebAuthn),同时监控异常的OAuth令牌使用、Graph API枚举和新设备注册行为。
- ✅ 部署基于行为的检测规则,对疑似设备代码登录、令牌重放及长期会话活动设置实时告警,并联动SOAR进行自动响应。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 设备代码钓鱼如何绕过MFA?
攻击者诱导受害者在真实Microsoft登录页面输入攻击者生成的设备代码。用户完成MFA验证后,攻击者即通过授权设备代码流程获得OAuth令牌,由于MFA验证发生在用户与真实服务之间,因此MFA被有效绕过。
❓ 如何检测Greatness相关钓鱼攻击?
监控OAuth设备代码授权活动、异常令牌重放、Graph API资源枚举及新设备注册。同时检查邮件中仿冒RingCentral的语音邮件模板,并审查收件箱规则异常。可利用UA指纹和CAPTCHA后的重定向链特征作为检测信号。
❓ 用户如何防范设备代码钓鱼?
警惕任何要求输入设备代码的登录请求,即使页面来自真实服务。始终通过官方应用或受信任入口发起登录,不向第三方输入代码。企业应部署FIDO2等抗钓鱼MFA,并启用条件访问策略限制设备代码流。