Hack Alerta

Phishing-as-a-service Greatness adiciona código de dispositivo para burlar MFA

Toolkit Greatness adiciona suporte a phishing de código de dispositivo para burlar MFA e roubar tokens de sessão.

O toolkit comercial de phishing-as-a-service (PhaaS) conhecido como Greatness tornou-se a última solução crimosa a adicionar suporte para phishing de código de dispositivo. Essa é uma ameaça cibernética em rápido crescimento que abusa da legítima Autorização de Dispositivo OAuth 2.0 para burlar a Autenticação Multifator (MFA) e assumir o controle de contas de usuários.

Descoberta e escopo do ataque

A adição dessa funcionalidade ao toolkit Greatness marca uma evolução significativa nas táticas de phishing. Tradicionalmente, o phishing dependia de e-mails fraudulentos para roubar credenciais. No entanto, com a adoção generalizada da MFA, os atacantes precisaram de métodos mais sofisticados para contornar as verificações de segurança.

O phishing de código de dispositivo explora o fluxo de autorização OAuth 2.0, que é projetado para permitir que aplicativos de terceiros acessem recursos de usuários sem expor suas credenciais. Os criminosos criam páginas de login falsas que imitam serviços legítimos, como Microsoft 365 ou Google Workspace, e solicitam que o usuário inicie o processo de login.

Vetor de exploração e técnica

O ataque começa quando a vítima é redirecionada para uma página de phishing que solicita o login. Em vez de pedir senha e código MFA diretamente, a página solicita que o usuário insira um código de dispositivo exibido em um aplicativo legítimo. O atacante, então, usa esse código para obter tokens de acesso e refresh.

Além disso, o Greatness suporta AiTM (Adversary-in-the-Middle), uma técnica onde o atacante intercepta a comunicação entre a vítima e o serviço legítimo. Isso permite que o atacante capture tokens de sessão e credenciais em tempo real, burlando a MFA baseada em push ou SMS.

A combinação de phishing de código de dispositivo com AiTM torna o ataque extremamente eficaz. Mesmo que a vítima tenha MFA ativada, o atacante pode obter acesso à conta sem precisar do código de verificação, pois o token de sessão é capturado durante o processo de autenticação.

Impacto e alcance

O impacto desse tipo de ataque é devastador para as organizações. Uma vez que o atacante obtém acesso à conta, ele pode ler e-mails, acessar arquivos armazenados na nuvem e, em muitos casos, assumir o controle total da identidade do usuário.

Isso pode levar a vazamentos de dados sensíveis, fraude financeira e comprometimento de sistemas críticos. Além disso, o atacante pode usar a conta comprometida para enviar phishing para colegas de trabalho, ampliando o alcance do ataque.

Medidas de mitigação recomendadas

Para se proteger contra essas ameaças, as organizações devem adotar as seguintes medidas:

  • Autenticação sem senha: Implementar métodos de autenticação sem senha, como chaves de segurança física (FIDO2), que são resistentes a phishing.
  • Monitoramento de sessão: Monitorar atividades de sessão anômalas, como logins de locais incomuns ou dispositivos não reconhecidos.
  • Educação do usuário: Treinar usuários para identificar tentativas de phishing e entender os riscos de clicar em links suspeitos.
  • Políticas de acesso condicional: Aplicar políticas de acesso condicional que requeiram autenticação adicional para acessos de dispositivos não gerenciados ou redes não confiáveis.

Implicações para governança de segurança

Este incidente destaca a necessidade de revisar as estratégias de autenticação e acesso. A dependência exclusiva de senhas e MFA baseada em SMS ou push pode não ser suficiente contra ataques sofisticados como o phishing de código de dispositivo.

As organizações devem considerar a adoção de autenticação contínua e adaptativa, que avalia o risco em tempo real com base no comportamento do usuário e no contexto da sessão.

O que os CISOs devem fazer agora

Os líderes de segurança devem revisar imediatamente as configurações de autenticação de suas organizações. É crucial garantir que os métodos de MFA utilizados sejam resistentes a phishing e que as políticas de acesso condicional estejam bem configuradas. Além disso, a implementação de soluções de detecção de ameaças que possam identificar tentativas de phishing de código de dispositivo é essencial para mitigar os riscos.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.