商业钓鱼即服务(PhaaS)工具包Greatness近日被曝加入了设备代码钓鱼功能,这是一种利用OAuth 2.0设备授权许可绕过MFA(多因素认证)的快速增长的威胁手法。安全机构ZeroBEC在最新报告中指出,该平台现已能够从同一个运营面板和共享后端基础设施,同时支撑AiTM(中间人)凭证窃取、令牌盗用、设备代码钓鱼以及OAuth同意滥用等多种攻击。
ZeroBEC分析师强调,Greatness的演变反映出PhaaS平台正从单纯的凭证采集,向整合式的攻击生态扩展。目前该平台支持的目标已覆盖iCloud、雅虎、谷歌Workspace等多个云协作与邮件服务,攻击面明显扩大。
![]()
Greatness最早由思科Talos团队在2023年5月公开曝光,其针对微软365企业用户的攻击活动至少可追溯至2022年年中。它的运作模式以订阅制为主,意图大幅降低网络犯罪的进入门槛。相关的订阅信息通过公开的Telegram频道(@GreatnessPage)进行公告,该频道目前拥有超过3250名订阅者,成为功能更新和推广的核心阵地。
据ZeroBEC披露,Greatness的月度订阅价格已从2024年1月报道的120美元上涨至289美元。订阅者将获得一个运营控制台,其仪表盘可展示攻击活动统计、域名配置、验证码选取,并可下载超过11种钓鱼诱饵模板,涵盖语音邮件、文件共享、二维码等场景。
运营商的注册、许可证发放和技术支持均由专用的Telegram机器人(@gr8managerbot)处理。有意购买或续费的用户,需向开发者账号“@greatnessmgr”发送消息,该账号负责管理运营支持和平台开发。
在2025年11月发布的一条帖子中,频道运营方声称,Greatness通过单向哈希保护机制确保窃取的cookie安全,只有购买者本人通过其Telegram账户的2FA验证后,才会生成一个专属令牌来访问自己的日志数据。运营方称:“当你用Telegram账户登录并输入2FA后,在你的终端会生成一个只能访问你自己日志的令牌,所有信息都是经过哈希处理的。唯一能访问日志的方式就是登录你的Telegram账户,所以请保管好账户,一切都会安然无恙。”
运营方还强调了对隐私的重视,表示他们已在这一领域深耕8年,始终将用户隐私置于首位,以提供最佳体验,并自诩为“诚实对待客户”的平台。不过,这种钓鱼即服务工具所宣扬的“隐私”和“安全”,显然只服务于那些试图绕过企业安全防线、窃取他人账户的恶意行为者。
值得注意的是,攻击者只需提供自己的Telegram聊天ID以及通过机器人生成的凭证,便能接入整个攻击套件,进一步降低了技术门槛。随着PhaaS模式的持续演进,设备代码钓鱼这类利用合法授权流程的隐蔽手法,正在对依赖MFA的组织构成新的、更难防御的威胁。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.