Greatness PhaaS nâng cấp kỹ thuật lừa đảo qua mã thiết bị để qua mặt MFA
Dịch vụ lừa đảo Greatness (PhaaS) vừa bổ sung phương thức tấn công qua mã thiết bị (device code phishing), cho phép kẻ gian vượt qua xác thực đa yếu tố (MFA) và đánh cắp token truy cập một cách tinh...
- Giọng nữ Bắc
Nền tảng lừa đảo dưới dạng dịch vụ (PhaaS) có tên Greatness vừa cập nhật tính năng mới: lừa đảo qua mã thiết bị (device code phishing). Đây là một xu hướng tấn công đang gia tăng, lợi dụng quy trình OAuth 2.0 Device Authorization Grant để vượt qua các lớp bảo mật MFA và chiếm quyền kiểm soát tài khoản người dùng.
Table Of Content
Theo báo cáo từ ZeroBEC, Greatness hiện đã trở thành một hệ sinh thái tấn công toàn diện. Ngoài kỹ thuật lừa đảo qua mã thiết bị, nền tảng này còn hỗ trợ đánh cắp token thông qua mô hình Adversary-in-the-Middle (AiTM) và lạm dụng quyền truy cập OAuth. Các mục tiêu bị nhắm đến bao gồm iCloud, Yahoo và Google Workspace.
Hệ sinh thái tội phạm mạng chuyên nghiệp
Được phát hiện lần đầu bởi Cisco Talos vào năm 2023, Greatness được thiết kế để hạ thấp rào cản gia nhập cho tội phạm mạng. Với mức phí thuê bao từ 289 USD/tháng, người dùng (kẻ tấn công) được cung cấp một bảng điều khiển (dashboard) chuyên nghiệp, bao gồm thống kê chiến dịch, cấu hình tên miền, tùy chọn CAPTCHA và hơn 11 mẫu lừa đảo (lure templates) được đóng gói sẵn như thông báo thư thoại, chia sẻ tài liệu hoặc mã QR.
Kẻ vận hành Greatness thậm chí còn cam kết bảo mật dữ liệu cho khách hàng của mình bằng cách sử dụng mã hóa hash một chiều cho các cookie đánh cắp được, đảm bảo chỉ người sở hữu tài khoản Telegram đã xác thực 2FA mới có thể truy cập vào dữ liệu.
Cơ chế tấn công tinh vi
Khi nạn nhân nhấp vào liên kết độc hại, họ sẽ bị điều hướng qua một chuỗi 5 bước chuyển hướng được trang bị các cơ chế chống phân tích (anti-analysis) và kiểm tra User-Agent. Điểm đáng chú ý là thay vì dựng các trang đăng nhập giả mạo dễ bị phát hiện, kẻ tấn công sử dụng chính trang đăng nhập thật của Microsoft thông qua luồng mã thiết bị. Người dùng chỉ cần nhập một đoạn mã ngắn, khiến họ ít cảnh giác hơn.
Một chiến dịch gần đây đã lợi dụng các email giả mạo thư thoại RingCentral. Bằng cách tận dụng các cấu hình “safe sender” (người gửi an toàn) của các tổ chức đang sử dụng RingCentral, các email này dễ dàng vượt qua các bộ lọc bảo mật như SPF, DKIM và DMARC.
Hậu quả sau xâm nhập
Sau khi đánh cắp được token xác thực, kẻ tấn công sẽ sử dụng hạ tầng proxy để truy cập vào các tài nguyên Microsoft 365 của nạn nhân như Outlook, Teams, SharePoint và OneDrive thông qua Microsoft Graph API. Trong nhiều trường hợp, kẻ gian còn đăng ký thiết bị mới để tạo Primary Refresh Token (PRT), đảm bảo duy trì quyền truy cập lâu dài ngay cả khi mật khẩu người dùng bị thay đổi.
Khuyến nghị phòng thủ
Để ngăn chặn các cuộc tấn công này, các chuyên gia an ninh mạng khuyến nghị:
- Chính sách truy cập có điều kiện (Conditional Access Policies): Chặn phương thức xác thực bằng mã thiết bị ở cấp độ toàn cầu nếu không thực sự cần thiết.
- Chuyển đổi MFA: Ưu tiên sử dụng các phương thức MFA kháng phishing (phishing-resistant MFA).
- Kiểm soát email: Thắt chặt các quy tắc loại trừ (exclusion rules) đối với các tên miền của nhà cung cấp dịch vụ bên thứ ba.
- Đào tạo nhận thức: Hướng dẫn nhân viên cảnh giác với các yêu cầu nhập mã thiết bị bất thường.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.