Greatness PhaaS agora ignora a MFA por meio de phishing com código de dispositivo
A plataforma de phishing-as-a-service Greatness agora utiliza fluxos de código de dispositivo OAuth 2.0 para roubar tokens e contornar a autenticação multifator. Isso se soma à crescente tendência de ataques man-in-the-middle direcionados a credenciais corporativas.
TL;DR
- Greatness PhaaS agora suporta phishing com código de dispositivo para ignorar a MFA
- Explora o fluxo de concessão de autorização de dispositivo OAuth 2.0
- Tem como alvo usuários corporativos para roubar tokens de acesso discretamente
- Representa uma escalada nas ferramentas comerciais de crimeware disponíveis
- Organizações devem monitorar solicitações incomuns de autenticação de dispositivo
Cibercriminosos que utilizam o kit de ferramentas de phishing-as-a-service (PhaaS) Greatness agora conseguem ignorar a autenticação multifator (MFA) através de phishing com códigos de dispositivo. Essa técnica explora o fluxo de concessão de autorização de dispositivo do OAuth 2.0, permitindo que atacantes roubem tokens de acesso sem acionar alertas tradicionais de segurança.
Essa adição representa uma evolução significativa nas capacidades das plataformas comerciais de crimeware disponíveis no mercado. Ao utilizar protocolos legítimos de autenticação, esses ataques podem parecer mais confiáveis tanto para os usuários quanto para os sistemas de segurança, aumentando suas chances de sucesso.
Como funciona o phishing com código de dispositivo
- Atacantes iniciam uma solicitação legítima de autorização de dispositivo OAuth 2.0 em nome de um aplicativo malicioso
- As vítimas recebem uma solicitação para inserir um código em um dispositivo separado, geralmente via navegador
- Quando os usuários seguem as instruções, concedem acesso às suas contas sem saber, sem expor diretamente suas senhas
- Solicitações de MFA ainda podem ocorrer, mas costumam ser aceitas pelos usuários que acreditam ter iniciado o login
Implicações para a segurança corporativa
- Proteções tradicionais contra roubo de credenciais podem falhar diante desses ataques baseados em OAuth
- Equipes de segurança devem monitorar padrões anômalos de concessão de autorização de dispositivos
- O treinamento de usuários deve enfatizar a verificação de solicitações de código de dispositivo antes da aprovação
- Políticas de acesso condicional devem restringir permissões desnecessárias de aplicativos OAuth
- Roubo de token por esse método pode levar ao comprometimento persistente de contas em diversos serviços
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.