Skip to content

Andmepüügiteenusepakett „Greatness“ lisas seadmekoodi andmepüügi MFA vältimiseks

Lühidalt: PhaaS-tööriist Greatness toetab nüüd seadmekoodi andmepüüki OAuth 2.0 seadme autoriseerimisvoo kaudu, mis võimaldab mitmeastmelisest autentimisest kõrvale hoida ja kontosid üle võtta ilma parooli või teise autentimisfaktori pealtkuulamiseta.

Kommerciaalne andmepüügiteenuse (phishing-as-a-service, PhaaS) pakett „Greatness“ toetab nüüd seadmekoodi andmepüüki – tehnikat, mis väärkasutab legitiimset OAuth 2.0 seadme autoriseerimisvoogu (device authorization grant), et hoida kõrvale mitmeastmelisest autentimisest ja võtta üle kontosid. Sellega liitub pakett kasvava hulga kuritegelike teenustega, mis seda rünnakumeetodit aktiivselt turustavad.

Greatness on väljakujunenud, kommertslikult levitatav andmepüügiteenuse pakett, mis on seni olnud tuntud peamiselt vahemehe-rünnakute (adversary-in-the-middle, AiTM) tõttu, mida kasutatakse kasutajaandmete varastamiseks. Aluseks oleva raporti kohaselt on operaator nüüd lisanud toe seadmekoodi andmepüügile. See tehnika kasutab OAuth 2.0 seadme autoriseerimisvoogu, mis on algselt loodud seadmetele, millel puudub mugav sisestusvõimalus, näiteks nutitelevisoorid või IoT-seadmed, mis logivad teenusesse sisse teisel seadmel sisestatud koodi abil.

Selle funktsiooni väärkasutamisel loovad ründajad legitiimse autoriseerimiskoodi identiteedipakkuja (näiteks Microsoft Entra ID) juures ja meelitavad ohvrit sotsiaalse manipuleerimise teel sisestama selle koodi ehtsal sisselogimislehel. Kuna autentimine toimub tehniliselt korrektselt ametliku teenuse kaudu, ei hoita ka aktiivset mitmeastmelist autentimist kõrvale võltsitud sisselogimislehtede abil, vaid ohver annab selleks loa iseenesest. Ründaja saab seejärel kehtivad juurdepääsu- ja värskendustokenid, mille abil ta saab esineda kompromiteeritud kontona, seejuures ei pea ta pealt kuulama ei parooli ega täiendavat teist tegurit.

Turvavastutajate jaoks tähendab selle tehnika integreerimine juba käibel olevasse, kommertslikult kättesaadavasse PhaaS-paketti sisenemisbarjääri langust. Seni on seadmekoodi andmepüüki peetud eelkõige sihitud ja piisavate ressurssidega ründajate meetodiks, kuid nüüd on see potentsiaalselt kättesaadav laiemale küberkurjategijate ringile valmis tööriistana, sarnaselt sellele, kuidas on juba juhtunud teiste PhaaS-pakettidega, mis kasutavad klassikalist AiTM-põhist kasutajaandmete andmepüüki.

Kuna klassikalised mitmeastmelise autentimise tegurid, nagu ühekordsed koodid või tõukemärguanded, jäävad selle rünnakumustri puhul mõjutuks, peaksid ettevõtted kaaluma, kas ja mil määral on seadmekoodi vootüüp (device code flow) nende keskkonnas üldse vajalik, ning vajaduse korral seda tingimusliku juurdepääsu (conditional access) reeglite abil piirama või välja lülitama. Lisaks on soovitatav sihipäraselt jälgida sisselogimissündmusi, mis viitavad seadme autoriseerimisvoo kasutamisele, ning viia läbi teadlikkuse tõstmise meetmeid, mis aitavad töötajatel ära tunda olukordi, kus neid palutakse sisestada koodi võõral lehel või ootamatus kontekstis.


Allikas: thehackernews.com · Avaldatud 4. august 2026
Lumi AI News — AI-abistatud kureerimine vastavalt tehisintellektimääruse art. 50-le. Parafraas ja klassifikatsioon Lumi News Pipeline v1.8.3 poolt.

Share on: