Платформата Greatness се появи като услуга за фишинг (phishing-as-a-service - PhaaS), създадена за кражба на достъп до Microsoft 365 в момент, когато много организации вярват, че многофакторното удостоверяване (MFA) ще спре превземането на акаунти.

Вместо просто да събира пароли, тя може да прихване валиден маркер (token) за вход, който позволява на атакуващия да влезе в облачните услуги от името на жертвата.

Неотдавнашна кампания използва фалшиви имейли за гласова поща от RingCentral и оценки на изпълнението, за да достигне до входящите кутии. Съобщенията не преминаха проверките за SPF, DKIM и DMARC, но изключенията за сигурни податели на ниво домен отмениха тези грешки. Това превръща една настройка за удобство във възможност за атакуващите.

Анализатори от ZeroBEC идентифицираха активността при разследване на четири имейла, изпратени до защитена организация. В доклад, споделен с Cyber Security News (CSN), ZeroBEC заявява, че кампанията комбинира предаване на входове в реално време, фишинг чрез код на устройството (device-code) и централно управлявана операторска услуга, предоставяна чрез Telegram.

Въздействието надхвърля една открадната пощенска кутия. Прихванатият маркер може да изложи на риск Outlook, Teams, SharePoint, OneDrive, календари, контакти и регистрирани приложения, като след това подпомогне по-нататъшни измами или вътрешен фишинг в рамките на организацията. Това откритие показва защо фишинг атаките от тип „човек по средата на пътя на удостоверяване“ (AiTM) в реално време заслужават сериозно внимание дори там, където MFA е широко внедрено.

Greatness PhaaS заобикаля защитата на електронната поща и MFA

Greatness първоначално се появи като фишинг комплект, но се разви в услуга, която предоставя на операторите готови примамки, конфигурируеми домейни и инструменти за насочване към Microsoft 365, iCloud, Yahoo и Google Workspace.

Изследователите забелязаха, че операторите използват фалшиви съобщения за гласова поща, които приканват получателите да отворят предполагаем запис или известие за оценка. Веригата на доставка започва с имитация на доверена марка и може да премине през няколко пренасочвания, преди да се приземи на контролирана от атакуващия страница. Тя също така проверява за автоматизирани браузъри и изисква от посетителите да завършат стъпка за потвърждение от човек. Този многослоен подход може да направи рутинното сканиране по-малко полезно.

На последния етап Greatness действа като реле в реално време между жертвата и Microsoft 365. Жертвата вижда автентичното брандиране на своята организация, въвежда парола и изпълнява нормалната подкана за MFA. След това релето получава издадения маркер за удостоверяване, така че престъпникът не трябва да преодолява директно MFA.

Тази разлика е важна по време на реагиране на инциденти. Самото нулиране на паролата може да не премахне достъпа, тъй като съществуващите маркери и маркери за опресняване все още могат да работят. Разследващите трябва да анулират активните сесии в Entra ID, да прегледат съгласията за OAuth приложения и да търсят непознати влизания, които вече са преминали MFA.

Greatness предлага и метод чрез код на устройството, използвайки страници с тема документи, които убеждават потребителите да въведат код и да одобрят реален вход. Това дава на операторите втори път, когато прокси в реално време не е подходящо. Споделеният бекенд на платформата означава, че инфраструктурата на кампанията може да се промени, докато основните оперативни модели остават свързани.

Защитниците трябва да проверят правилата за доверие

Кампанията показва, че защитата на електронната поща може да се провали поради конфигурация, а не заради дефектен продукт за сигурност. Организациите трябва да одитират всеки списък с безопасни податели и изключения от транспортни правила, особено за често срещани доставчици на софтуер. Даден домен трябва да получава специално отношение само когато неговата поща също преминава очакваните проверки за автентичност.

Екипите по сигурността трябва да търсят изброените домейни, прокси адреси, неочаквани бисквитки от Laravel и бърз достъп до няколко услуги на Microsoft 365 от нова мрежа. Те също така трябва да разследват одобрени с MFA влизания от хостинг или VPN инфраструктура, която не съответства на обичайното местоположение или устройство на потребителя.

След съмнение за компрометиране чрез AiTM, реагиращите трябва да анулират всички активни маркери и маркери за опресняване, да променят идентификационните данни, да проверят правилата на пощенските кутии и съгласията за OAuth, както и да прегледат активността в Microsoft Graph.