Технологии / Кибербезопасность / На русском

Greatness научился обходить MFA через коды устройств Microsoft 365

Фишинговая платформа Greatness добавила атаки через OAuth-коды устройств, позволяющие похищать действующие токены Microsoft 365 без поддельной страницы ввода пароля. Комплект продаётся преступникам по подписке от 289 долларов в месяц и объединяет device-code phishing, прокси AiTM и злоупотребление согласием OAuth в одной панели.

Механизм OAuth 2.0 Device Authorization Grant создан для устройств, на которых неудобно вводить пароль: приложение показывает короткий код, а пользователь открывает официальный сайт Microsoft на другом аппарате и подтверждает вход. Greatness выдаёт жертве такой код под правдоподобным предлогом, после чего получает токен с разрешениями атакующего приложения.

Главная опасность состоит в том, что пароль вводится на настоящей странице Microsoft, а не на визуально подозрительном клоне. Многофакторная аутентификация также выполняется легитимно, но пользователь фактически подтверждает чужую сессию. Поэтому привычная проверка адреса страницы сама по себе не останавливает эту схему.

Greatness появился как сервис для атак на корпоративные аккаунты Microsoft 365 не позднее 2022 года. Сейчас его Telegram-канал насчитывает более 3250 подписчиков, а цена выросла со 120 долларов в начале 2024 года до 289 долларов в месяц. Регистрация, лицензии и поддержка автоматизированы через отдельного Telegram-бота.

Панель показывает статистику кампаний, украденные cookies и карту жертв, позволяет выбирать домен, CAPTCHA, оформление страницы и способ хранения токенов. Покупателям доступны более 11 готовых приманок: уведомления о голосовой почте, общем документе, QR-коде, видеопроигрывателе, OneDrive и запросе помощи в чате.

Ссылка из письма проводит жертву через пятиступенчатую цепочку перенаправлений с проверкой User-Agent и CAPTCHA. Финальной точкой становится либо прокси adversary-in-the-middle, перехватывающий cookie текущей сессии, либо официальный поток ввода кода устройства. Платформа также нацеливается на iCloud, Yahoo и Google Workspace.

В одной из наблюдаемых кампаний злоумышленники подделывали уведомления RingCentral. Письма проходили фильтры даже при ошибках SPF, DKIM и DMARC, потому что организации-клиенты внесли домен поставщика в исключения безопасных отправителей. Утечка списка клиентов поставщика поэтому одновременно показывает преступникам, где такая настройка наиболее вероятна.

Похищенные токены воспроизводились через прокси уже через несколько минут. Затем операторы перечисляли Outlook, Teams, SharePoint, Exchange, OneDrive, контакты, календари и другие ресурсы через Microsoft Graph API. Один прокси продолжал входить в скомпрометированный аккаунт более двух недель после первого письма.

Для закрепления атакующие могут зарегистрировать новое устройство и получить Primary Refresh Token, а правила пересылки почты или выгрузку данных создавать лишь через несколько часов, чтобы не вызвать немедленную тревогу. Простая смена пароля не всегда завершает уже выданные OAuth-сессии, поэтому при расследовании нужно отзывать токены и проверять зарегистрированные устройства.

Организациям, которым поток device code не нужен, рекомендуется запретить его глобально через политики Conditional Access. Если он требуется отдельным пользователям, исключение следует ограничить конкретными аккаунтами и ресурсами, постоянно журналировать и своевременно отзывать. Дополнительно нужны фишинг-устойчивые методы MFA и обучение сотрудников: неожиданный код устройства нельзя подтверждать даже на официальном домене Microsoft.
Источник: ZeroBEC / The Hacker News