Greatness PhaaS Adds Device Code Phishing to Bypass MFA and Steal Tokens
Das Phishing-as-a-Service-Toolkit "Greatness" nutzt nun Device Code Phishing, um die Multi-Faktor-Authentifizierung (MFA) zu umgehen. Betroffen sind Benutzerkonten, deren Zugangsdaten und Tokens durch diese Methode gestohlen werden können. Es wird dringend empfohlen, wachsam zu sein und verdächtige Anmeldeaufforderungen genau zu prüfen.
Das Phishing-as-a-Service-Toolkit "Greatness" hat seine Fähigkeiten erweitert und unterstützt nun Device Code Phishing. Diese Methode ermöglicht es Angreifern, die Multi-Faktor-Authentifizierung (MFA) zu umgehen. Ziel ist der Diebstahl von Benutzer-Tokens und die Kompromittierung von Konten.
Benutzerkonten, deren Zugangsdaten und Tokens durch Device Code Phishing gestohlen werden können.
Organisationen, die MFA zum Schutz von Benutzerkonten einsetzen, sind gefährdet, da diese Methode MFA umgehen kann. Der Diebstahl von Tokens ermöglicht den Zugriff auf Konten, selbst wenn das Passwort nicht direkt kompromittiert wurde.
Der Diebstahl von Benutzer-Tokens und die vollständige Kompromittierung von Benutzerkonten, was zu unbefugtem Zugriff auf Unternehmensressourcen und Daten führen kann.
Benutzer sollten dringend angewiesen werden, verdächtige Anmeldeaufforderungen, insbesondere solche, die Device Codes betreffen, genau zu prüfen und bei Unsicherheit nicht zu interagieren. Zusätzliche Überwachung von Anmeldeereignissen und Token-Nutzung ist ratsam.
- ▸Überprüfen Sie die Protokolle auf ungewöhnliche Anmeldeversuche oder Device Code-Anforderungen, die nicht von bekannten Anwendungen stammen.
- ▸Testen Sie die Sensibilisierung der Benutzer durch simulierte Device Code Phishing-Angriffe, um die Erkennungsrate zu bewerten.
- ▸Stellen Sie sicher, dass Richtlinien zur Überprüfung von Anmeldeaufforderungen und zur Meldung verdächtiger Aktivitäten klar kommuniziert und verstanden werden.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | Das Phishing-as-a-Service-Toolkit "Greatness" nutzt nun Device Code Phishing |
| Defense Evasion | T1556 Bypass Multi-Factor Authentication | High | um die Multi-Faktor-Authentifizierung (MFA) zu umgehen |
| Credential Access | T1528 Steal Application Access Token | High | deren Zugangsdaten und Tokens durch diese Methode gestohlen werden können |
- Es wird nicht spezifiziert, welche spezifischen Dienste oder Anwendungen über Active Directory hinaus betroffen sind.
- Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
- Es werden keine geografischen Regionen oder Branchen genannt, die besonders betroffen sind.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Initial Access detektieren?
- Können wir Persistence detektieren?