Het commerciële phishing-as-a-service (PhaaS) platform Greatness heeft een nieuwe functionaliteit toegevoegd: device code phishing. Deze techniek misbruikt de legitieme OAuth 2.0 Device Authorization Grant om Multi-Factor Authentication (MFA) te omzeilen en zo toegang te krijgen tot gebruikersaccounts. Volgens een rapport van ZeroBEC, dat de nieuwste mogelijkheden van het PhaaS-platform beschrijft, ondersteunt Greatness nu adversary-in-the-middle (AiTM) credential- en token-diefstal, device code phishing en misbruik van OAuth-consent, allemaal vanuit één operatorpaneel en gedeelde backend-infrastructuur.ZeroBEC meldde dat het platform meerdere doelplatformen ondersteunt, waaronder iCloud, Yahoo en Google Workspace. Deze ontwikkeling sluit aan bij de bredere trend waarbij PhaaS-platforms zich uitbreiden van eenvoudige credential harvesting naar geïntegreerde aanvalsecosystemen.
Greatness werd voor het eerst publiekelijk gedocumenteerd door Cisco Talos in mei 2023, waarbij werd aangetoond dat dreigingsactoren het platform sinds medio 2022 inzetten om Microsoft 365 zakelijke gebruikers te targeten. Het platform verlaagt de drempel voor cybercriminaliteit doordat toegang wordt verleend via een abonnementsmodel, dat wordt aangeboden via een openbare Telegram-kanaal met meer dan 3.250 abonnees. De prijs voor een abonnement is gestegen van 120 dollar per maand in januari 2024 naar 289 dollar per maand. Abonnees krijgen toegang tot een dashboard met campagnestatistieken, domeinconfiguratie, CAPTCHA-selectie en meer dan elf downloadbare phishingtemplates, waaronder voor voicemail, documentdeling en QR-codes.
Operatorregistratie, licentiebeheer en ondersteuning verlopen via een speciale Telegram-bot, terwijl licenties kunnen worden aangeschaft of verlengd via een ontwikkelaarsaccount. In een bericht van november 2025 stellen de beheerders van het Telegram-kanaal dat gestolen cookies veilig worden opgeslagen met een eenrichtingshash en alleen toegankelijk zijn voor klanten met hun Telegram 2FA-code.Volgens dit bericht wordt bij inloggen met een Telegram-account en invoer van 2FA een token gecreëerd dat exclusief toegang geeft tot de eigen logs, waardoor alleen de klant zelf toegang heeft tot de gegevens. Privacy wordt volgens de beheerders hoog in het vaandel gedragen, mede door hun jarenlange ervaring in de branche.
Klanten die een abonnement aanschaffen, ontvangen een operator-specifiek domein en kunnen via het dashboard uitgebreide campagnestatistieken inzien, waaronder gevangen cookies en een heatmap van slachtoffers. Het dashboard biedt tevens configuratie-opties voor phishingdomeinen, CAPTCHA-types, achtergrondthema's en methoden voor het opslaan van cookies. De beschikbare phishingtemplates bevatten vooraf gebouwde HTML- en PDF-bestanden, met varianten zoals AudioLogin, ChatAssistance, WindowsExplorer, Voicemail, OneDrive, QR en VideoPlayer.Trend Micro beschrijft dat device code phishing een snelgroeiende dreiging is die het OAuth 2.0 Device Authorization Grant-proces misbruikt om MFA te omzeilen en zo gebruikersaccounts te kapen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *