Greatness превращает легальный OAuth в оружие против MFA

Greatness вырос из сервиса по сбору паролей в коммерческую экосистему фишинга как услуги, или PhaaS. Преступники атакуют корпоративных пользователей Microsoft 365 как минимум с середины 2022 года, а Cisco Talos впервые подробно описала платформу в мае 2023 года. Теперь в одном операторском интерфейсе объединены перехват учётных данных и сессионных токенов по схеме adversary-in-the-middle, сокращённо AiTM, злоупотребление согласием OAuth и фишинг с кодом устройства. В число целей входят Microsoft 365, iCloud, Yahoo и Google Workspace. По данным ZeroBEC, модули работают через общую серверную инфраструктуру. The Hacker News связывает такую комплектацию с общим сдвигом рынка PhaaS: вместо простого воровства паролей клиентам продают доступ к токенам, закрепление в аккаунте и инструменты для атак на нескольких платформах.
Greatness превращает легальный OAuth в оружие против MFA
Изображение носит иллюстративный характер

Greatness открыто рекламируют в Telegram-канале @GreatnessPage, где насчитывается свыше 3250 подписчиков. Там публикуются обновления, объявления и сведения о подписке. Минимальная цена достигла 289 долларов в месяц; в январе 2024 года она составляла 120 долларов. Регистрацией, выдачей лицензий и поддержкой заведует бот @gr8managerbot, а покупать и продлевать лицензии предлагают через @greatnessmgr. Этот же аккаунт представлен как контакт разработчика и службы поддержки. Клиент передаёт свой Telegram chat ID и API-токен бота, после чего получает панель, отдельный домен формата api-[token].[base-domain] и доступ к странице «O365 Panel». Для входа нужны идентификатор пользователя и лицензионный ключ длиной девять символов.
Панель Greatness напоминает рабочее место отдела рассылок, только вместо покупателей в ней жертвы. Оператор видит статистику кампаний, похищенные cookie и географическую тепловую карту, выбирает домен, CAPTCHA, фоновую тему и способ сохранения перехваченных cookie. Подписка включает больше 11 готовых приманок в ZIP-архивах: голосовые сообщения, общий доступ к документам, QR-коды и другие деловые поводы. ZeroBEC обнаружила пакеты AudioLogin, ChatAssistance, WindowsExplorer, Voicemail, OneDrive, QR и VideoPlayer, а также несколько вариантов без названий. Внутри находятся готовые HTML-страницы, PDF-перенаправители, SVG-файлы и шаблоны писем. Клиенту не приходится самостоятельно верстать сайт или сочинять рассылку, что резко снижает необходимый уровень подготовки.
В публикации от ноября 2025 года операторы Greatness попытались убедить покупателей в безопасности уже похищенных данных. Они заявили, что cookie защищаются «односторонним хешированием», а извлечь журналы может лишь соответствующий клиент. Якобы ввод кода двухфакторной аутентификации Telegram создаёт токен, открывающий только его записи, поэтому доступ к логам зависит от сохранности Telegram-аккаунта. Авторы сервиса назвали приватность главной заботой пользователей, сообщили, что работают «в этом бизнесе восемь лет», и объявили себя честнее конкурентов. Независимых подтверждений этим обещаниям нет. Тем более хеширование, позволяющее позднее извлечь исходные cookie, выглядит скорее маркетинговым описанием механизма защиты, чем точным техническим термином.
Атака начинается со ссылки в фишинговом письме. Жертва проходит цепочку из пяти перенаправлений, где применяются защита от анализа, распознавание User-Agent и CAPTCHA. Такой маршрут отсеивает часть автоматических сканеров и мешает почтовым шлюзам сразу увидеть конечную страницу. Последняя переадресация ведёт либо на AiTM-прокси, либо к сценарию с кодом устройства. В первом случае поддельный узел становится посредником между пользователем и Microsoft: передаёт введённые данные настоящему сервису в реальном времени, ждёт успешного прохождения MFA и забирает созданный после входа сессионный cookie или токен. Пароль и второй фактор могут быть корректными, но готовая авторизованная сессия оказывается у преступника.
Новый модуль Greatness злоупотребляет легальным протоколом OAuth 2.0 Device Authorization Grant, предназначенным для устройств, на которых неудобно вводить пароль. Пользователь получает короткий код и вводит его на настоящей странице Microsoft, фактически разрешая вход для сессии, инициированной злоумышленником. После авторизации преступник получает токены без дополнительных действий жертвы и может захватить аккаунт, несмотря на MFA. Trend Micro в анализе, опубликованном в конце месяца, предшествовавшего сообщению The Hacker News, назвала AiTM первым крупным сдвигом в таких атаках, а коды устройств — следующим этапом. Фальшивый экран входа здесь вообще не обязателен, блокировать почти нечего, пароль вводится на подлинном сайте. Подозрение должны вызвать сам неожиданный код и правдоподобная инструкция, объясняющая, зачем его нужно подтвердить.
В одной из свежих кампаний Greatness рассылались поддельные уведомления о голосовой почте RingCentral. Сообщения проваливали проверки SPF, DKIM и DMARC, но всё равно попадали во входящие благодаря исключениям для безопасных отправителей. Получатели действительно были клиентами RingCentral и ранее разрешили письма от доменов поставщика, поэтому преступники использовали уже существующую настройку доверия. RingCentral подделывали и прежде, однако подбор организаций по реальному списку клиентов сделал рассылку заметно убедительнее. ZeroBEC предупреждает: утечка у поставщика раскрывает не один список адресов. Она также подсказывает, какие компании пользуются его услугами и могли добавить домен в safe-sender или исключения почтового фильтра.
Похищенная сессия способна прожить гораздо дольше одной рассылки. ZeroBEC наблюдала AiTM-прокси с адресом 38.248.95[.]214, который продолжал проходить аутентификацию в скомпрометированном аккаунте Microsoft 365 спустя более двух недель после первоначальной атаки. Смена пароля сама по себе не всегда завершает уже выданные токены. Если они не отозваны, преступник сохраняет доступ к почте и облачным данным, хотя владелец аккаунта может считать инцидент исчерпанным.
Microsoft зафиксировала и более расчётливую тактику после фишинга с кодом устройства. В течение нескольких минут после взлома атакующие регистрировали новое устройство и получали Primary Refresh Token, или PRT, пригодный для долговременного закрепления. Затем они выжидали несколько часов, прежде чем переходить к заметным действиям: создавали вредоносные правила обработки входящих писем и выгружали конфиденциальную переписку. Пауза разделяет первичную авторизацию и дальнейшую активность, из-за чего события труднее связать в один инцидент. После этого аккаунт нередко используется для каскадного фишинга: письма отправляются партнёрам и подрядчикам от настоящего адреса, с привычной подписью и уже заработанной репутацией. Фишинг остаётся основным способом первоначального доступа, а каждый захваченный ящик даёт материал для следующей, куда более персональной рассылки.
Greatness не единственный PhaaS-сервис, освоивший этот приём. Кампании Tycoon 2FA совмещали собственную фишинговую технику с авторизацией OAuth по коду устройства даже после международной операции правоохранительных органов, нарушившей работу 330 связанных с Tycoon доменов. В мае 2026 года Okta описала страницы с кодами устройств, использующие CAPTCHA, многоступенчатые перенаправления и инфраструктуру легальных провайдеров перед показом фишингового содержимого. Их средства против анализа похожи на методы Tycoon и рассчитаны на то, чтобы запутать исследователей и автоматические системы проверки.
Самая жёсткая защита — глобально запретить аутентификацию по коду устройства через политики Conditional Access. Если этот поток нужен нескольким сотрудникам или отдельным ресурсам, LevelBlue советует оставить точечные исключения, непрерывно проверять каждый разрешённый случай и отзывать доступ сразу после исчезновения рабочей необходимости. Перехватываемые способы MFA стоит заменить фишинг-устойчивыми. Сотрудникам нужно объяснить конкретный признак атаки: неожиданную просьбу ввести короткий код или авторизовать устройство нельзя считать безопасной лишь потому, что перед глазами настоящая страница Microsoft. После утечки у поставщика следует пересмотреть исключения почтового шлюза и правила safe-sender для его доменов, а при компрометации аккаунта — отзывать активные токены, проверять регистрации устройств, PRT и подозрительные правила в почтовом ящике.[/final]


Новое на сайте

Ссылка