Комерсиалният инструмент за „фишинг като услуга“ (PhaaS), известен като Greatness, се превърна в най-новото криминално решение, което добавя поддръжка за фишинг с код за устройство. Това е бързо развиваща се киберзаплаха, която злоупотребява с легитимното OAuth 2.0 Device Authorization Grant за заобикаляне на многофакторна автентикация (MFA) и поемане на контрол над потребителски акаунти.

„Greatness поддържа AiTM [adversary-in-the-middle] кражба на идентификационни данни и токени, фишинг с код за устройство и злоупотреба с OAuth съгласие, всичко това от един и същи операторски панел и споделена бекенд инфраструктура“, се казва в доклад на ZeroBEC, споделен с The Hacker News, който детайлизира най-новите възможности на комплекта PhaaS.

„Платформата вече поддържа AiTM кражба на токени, фишинг с код за устройство, злоупотреба с OAuth съгласие и множество целеви платформи, включително iCloud, Yahoo и Google Workspace. Тази еволюция отразява по-широката тенденция PhaaS платформите да се разширяват от просто събиране на идентификационни данни към интегрирани атакуващи екосистеми.“

Платформата за фишинг е документирана за първи път публично от Cisco Talos през май 2023 г., като подчертава как авторите на заплахата я включват в своите атаки, насочени към бизнес потребители на Microsoft 365, още от средата на 2022 г.

Начинаещите киберпрестъпници могат да получат абонамент, започващ от 289 долара на месец, което е увеличение от 120 долара на месец, докладвани през януари 2024 г. Абонаментът осигурява достъп до операторски панел, който включва табло за управление със статистика на кампаниите, конфигурация на домейн, избор на CAPTCHA и над 11 шаблона за примамки за изтегляне, обхващащи гласова поща, споделяне на документи и QR кодове, наред с други.

Регистрацията на оператор, предоставянето на лицензи и поддръжката се предлагат чрез специален Telegram бот (@gr8managerbot), докато лицензите могат да бъдат закупени или подновени чрез изпращане на съобщение до акаунта „@greatnessmgr“, който е разработчикът, който надзирава поддръжката на операторите и развитието на платформата.

В публикация, споделена през ноември 2025 г., операторите на Telegram канала твърдят, че Greatness съхранява откраднатите „бисквитки“ безопасно и сигурно чрез еднопосочна хеш защита и че информацията може да бъде извлечена само от клиенти с техния Telegram акаунт 2FA код.

  • „Когато сте влезли с вашия Telegram акаунт и въведете 2FA от ваша страна, ще бъде създаден токен, който може да осъществява достъп само до вашите логове, така че бъдете сигурни, че единственият човек, който има достъп, сте вие, тъй като цялата информация е хеширана. Единственият начин е да осъществите достъп до вашия Telegram акаунт, така че го пазете и всичко ще бъде наред!“
  • „Най-важното нещо за всеки потребител на услуга е поверителността. Ние уважаваме поверителността на всички потребители, защото сме в този бизнес от 8 години и даваме приоритет на всичко, за да ви осигурим най-доброто изживяване. За разлика от другите, ние винаги сме честни с нашите клиенти.“

Тези, които закупят абонамент, като предоставят своя Telegram чат ID и токен за API на бот, могат да получат достъп до панела чрез страница за вход, която изисква потребителско ID и 9-символен лицензен ключ за достъп до таблото за управление. При успешна регистрация на клиентите се предоставя специфичен за оператора домейн във формат: „api-[token].[base-domain]“.

Таблото за управление е универсално място, което предлага изчерпателна статистика на кампаниите, включително заснети „бисквитки“ и топлинна карта на жертвите. То включва и страница за конфигуриране на връзки за избор на техния фишинг домейн, тип CAPTCHA, фонова тема и метод за запазване на „бисквитки“, докато секцията за прикачени файлове предоставя повече от 11 шаблона за фишинг примамки, които могат да бъдат изтеглени и са готови за употреба, опаковани като ZIP файлове.

„Наблюдаваните шаблони включват: AudioLogin, ChatAssistance, WindowsExplorer, Voicemail, OneDrive, QR, VideoPlayer и допълнителни варианти“, каза ZeroBEC. „Всеки шаблон съдържа предварително изграден HTML, PDF пренасочващи елементи, SVG и шаблони за писма, което намалява бариерата за навлизане, така че операторите да не се налага да изграждат примамки от нулата.“

Жертвите, които взаимодействат с капанна връзка, вградена във фишинг имейл, преминават през петстепенна верига за пренасочване, която прилага защити срещу анализ, User-Agent отпечатък и CAPTCHA порта, преди да ги отведе до крайната дестинация, която може да бъде AiTM прокси или крайна точка за код на устройство.

Клонът за фишинг с код на устройство е ново допълнение към Greatness, което позволява на киберпрестъпниците да използват потока за оторизация на OAuth устройство, за да получат токени без взаимодействие с потребителя.

„Първата голяма промяна беше фишингът „атакуващ по средата“, където прокси сайт седи между потребителя и Microsoft и предава влизането в реално време, за да заснеме сесийната „бисквитка““, каза Trend Micro в анализ, публикуван в края на миналия месец.

„Фишингът с код на устройство е следващата стъпка и в някои отношения е по-чист за атакуващия. Няма фалшив сайт за вход, който да се изгражда или да бъде блокиран, и няма нищо визуално грешно, което потребителят да забележи, защото страницата, на която въвеждат паролата си, наистина е на Microsoft. Единственото необичайно нещо е кратък код и правдоподобна причина да го въведете.“

Скорошни кампании, разчитащи на комплекта PhaaS, са използвали фалшиви примамки за гласова поща на RingCentral, които заобикалят шлюзовете за електронна поща, като се възползват от изключения за „безопасен подател“.