SecBoard
Zurück zur Übersicht

Greatness PhaaS Adds Device Code Phishing to Bypass MFA and Steal Tokens

The Hacker News·
Originalartikel lesen bei The Hacker News

Das Phishing-as-a-Service-Toolkit "Greatness" nutzt nun Device Code , um die () zu umgehen. Betroffen sind Benutzerkonten, deren Zugangsdaten und Tokens durch diese Methode gestohlen werden können. Es wird dringend empfohlen, wachsam zu sein und verdächtige Anmeldeaufforderungen genau zu prüfen.

Kurzfassung

Das Phishing-as-a-Service-Toolkit "Greatness" hat seine Fähigkeiten erweitert und unterstützt nun Device Code Phishing. Diese Methode ermöglicht es Angreifern, die Multi-Faktor-Authentifizierung (MFA) zu umgehen. Ziel ist der Diebstahl von Benutzer-Tokens und die Kompromittierung von Konten.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Benutzerkonten, deren Zugangsdaten und Tokens durch Device Code Phishing gestohlen werden können.

Warum relevant

Organisationen, die MFA zum Schutz von Benutzerkonten einsetzen, sind gefährdet, da diese Methode MFA umgehen kann. Der Diebstahl von Tokens ermöglicht den Zugriff auf Konten, selbst wenn das Passwort nicht direkt kompromittiert wurde.

Realistisches Worst Case

Der Diebstahl von Benutzer-Tokens und die vollständige Kompromittierung von Benutzerkonten, was zu unbefugtem Zugriff auf Unternehmensressourcen und Daten führen kann.

Handlungsempfehlung

Benutzer sollten dringend angewiesen werden, verdächtige Anmeldeaufforderungen, insbesondere solche, die Device Codes betreffen, genau zu prüfen und bei Unsicherheit nicht zu interagieren. Zusätzliche Überwachung von Anmeldeereignissen und Token-Nutzung ist ratsam.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Protokolle auf ungewöhnliche Anmeldeversuche oder Device Code-Anforderungen, die nicht von bekannten Anwendungen stammen.
  • Testen Sie die Sensibilisierung der Benutzer durch simulierte Device Code Phishing-Angriffe, um die Erkennungsrate zu bewerten.
  • Stellen Sie sicher, dass Richtlinien zur Überprüfung von Anmeldeaufforderungen und zur Meldung verdächtiger Aktivitäten klar kommuniziert und verstanden werden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighDas Phishing-as-a-Service-Toolkit "Greatness" nutzt nun Device Code Phishing
Defense EvasionT1556 Bypass Multi-Factor AuthenticationHighum die Multi-Faktor-Authentifizierung (MFA) zu umgehen
Credential AccessT1528 Steal Application Access TokenHighderen Zugangsdaten und Tokens durch diese Methode gestohlen werden können
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Dienste oder Anwendungen über Active Directory hinaus betroffen sind.
  • Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
  • Es werden keine geografischen Regionen oder Branchen genannt, die besonders betroffen sind.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Initial Access detektieren?
  • Können wir Persistence detektieren?

MITRE ATT&CK Kill Chain (3 Techniken)