Greatness PhaaS voegt phishing aan apparaatcode toe om MFA te omzeilen en tokens te stelen

De commerciële phishing-as-a-service (PhaaS) toolkit bekend als Grootheid is de nieuwste crimeware-oplossing geworden die ondersteuning biedt voor phishing van apparaatcodes, een snelgroeiende cyberdreiging die misbruik maakt van de legitieme OAuth 2.0 Device Authorization Grant om Multi-Factor Authentication (MFA) te omzeilen en de controle over gebruikersaccounts over te nemen.

“Greatness ondersteunt AiTM (adversary-in-the-middle) inloggegevens en tokendiefstal, phishing van apparaatcodes en OAuth-toestemmingsmisbruik, allemaal vanuit hetzelfde operatorpaneel en gedeelde backend-infrastructuur”, aldus ZeroBEC in een rapport gedeeld met The Hacker News waarin de nieuwste mogelijkheden van de PhaaS-kit worden beschreven.

“Het platform ondersteunt nu AiTM-tokendiefstal, phishing van apparaatcodes, misbruik van OAuth-toestemming en meerdere doelplatforms, waaronder iCloud, Yahoo en Google Workspace. Deze evolutie weerspiegelt de bredere trend van PhaaS-platforms die zich uitbreiden van het eenvoudig verzamelen van inloggegevens naar geïntegreerde aanvalsecosystemen.”

Het phishing-platform werd voor het eerst publiekelijk gedocumenteerd door Cisco Talos in mei 2023, waarbij werd benadrukt hoe bedreigingsactoren het sinds minstens medio 2022 opnemen in hun aanvallen om zakelijke Microsoft 365-gebruikers te targeten.

Ontworpen als een manier om de toegangsdrempel voor cybercriminaliteit te verlagen, wordt de toegang tot Greatness mogelijk gemaakt via een abonnement dat beschikbaar is op het openbare Telegram-kanaal (@GreatnessPage), dat meer dan 3.250 abonnees heeft en dient als centrale hub voor aankondigingen en functie-updates.

Aspirant-cybercriminelen kunnen een abonnement krijgen vanaf $289 per maand, een stijging ten opzichte van het $120 per maand-cijfer dat in januari 2024 werd gerapporteerd. Het abonnement biedt toegang tot een operator met een dashboard met campagnestatistieken, domeinconfiguratie, CAPTCHA-selectie en meer dan 11 downloadbare loksjablonen voor onder meer voicemail, het delen van documenten en QR-codes.

Operatorregistratie, licentievoorziening en ondersteuning worden aangeboden via een speciale Telegram-bot (@gr8managerbot), terwijl licenties kunnen worden aangeschaft of verlengd door een bericht te sturen naar het “@greatnessmgr”-account, de ontwikkelaarshandle die toezicht houdt op de ondersteuning van operators en de platformontwikkeling.

In een bericht dat in november 2025 werd gedeeld, beweren de exploitanten van het Telegram-kanaal dat Greatness gestolen cookies veilig houdt via eenrichtings-hash-bescherming en dat de informatie alleen door de klanten kan worden geëxtraheerd met de 2FA-code van hun Telegram-account.

Wanneer u inlogt met uw Telegram-account en 2FA in uw zij invoegt, wordt er een token gemaakt dat alleen toegang heeft tot uw logbestanden, dus zorg ervoor dat alleen u toegang heeft, aangezien u ziet dat alle informatie is gehasht. De enige manier is toegang krijgen tot uw Telegram-account, dus bewaar het veilig en alles komt goed!

Het belangrijkste voor elke servicegebruiker is privacy. We respecteren de privacy van alle gebruikers, omdat we al 8 jaar in deze branche actief zijn en prioriteit geven aan alles om u de beste ervaring te bieden. In tegenstelling tot anderen zijn wij altijd eerlijk tegen onze klanten.

Degenen die een abonnement kopen door hun Telegram-chat-ID en een bot-API-token op te geven, kunnen toegang krijgen tot het paneel via een inlogpagina waarvoor een gebruikers-ID en een licentiesleutel van 9 tekens nodig zijn om toegang te krijgen tot het dashboard. Na succesvolle registratie krijgen klanten een operatorspecifiek domein in de indeling: “api-(token).(basisdomein).”

Het dashboard is een one-stop-shop die uitgebreide campagnestatistieken biedt, inclusief de vastgelegde cookies en een heatmap van slachtoffers. Het bevat ook een configuratiepagina voor links waarmee u het phishing-domein, het CAPTCHA-type, het achtergrondthema en de methode voor het opslaan van cookies kunt selecteren, terwijl het gedeelte met bijlagen meer dan 11 downloadbare en kant-en-klare phishing-lokmiddelsjablonen biedt die zijn verpakt als ZIP-bestanden.

“Waargenomen sjablonen zijn onder meer: ​​AudioLogin, ChatAssistance, WindowsExplorer, Voicemail, OneDrive, QR, VideoPlayer en aanvullende varianten”, aldus ZeroBEC. “Elke sjabloon bevat vooraf gebouwde HTML-, PDF-redirectors, SVG’s en briefsjablonen, waardoor de toegangsdrempel wordt verlaagd, zodat operators niet helemaal opnieuw kunstaas hoeven te bouwen.”

Slachtoffers die uiteindelijk in aanraking komen met een boobytrap-link die is ingebed in de phishing-e-mail, doorlopen een uit vijf fasen bestaande omleidingsketen die anti-analysebescherming, User-Agent-vingerafdrukken en een CAPTCHA-poort implementeert, voordat ze naar de eindbestemming worden gebracht, die een AitM-proxy of een apparaatcode-eindpunt kan zijn.

De phishing-tak voor apparaatcode is een nieuwe toevoeging aan Greatness, waardoor cybercriminelen de OAuth-apparaatautorisatiestroom kunnen gebruiken om in stilte tokens te verkrijgen zonder tussenkomst van de gebruiker.

“De eerste grote verschuiving was ‘adversary-in-the-middle’-phishing, waarbij een proxysite zich tussen de gebruiker en Microsoft bevindt en de login in realtime doorgeeft om de sessiecookie te onderscheppen’, zei Trend Micro in een analyse die eind vorige maand werd gepubliceerd.

“Apparaatcodephishing is de volgende stap, en in sommige opzichten is het schoner voor de aanvaller. Er is geen valse inlogsite om te bouwen of om geblokkeerd te worden, en er is visueel niets mis voor de gebruiker om op te merken, omdat de pagina waarop ze hun wachtwoord invoeren in werkelijkheid van Microsoft is. Het enige ongebruikelijke is een korte code en een plausibele reden om die in te voeren.”

Recente campagnes die op de PhaaS-kit vertrouwen, hebben gebruik gemaakt van vervalste voicemail-lokmiddelen van RingCentral die e-mailgateways omzeilen door gebruik te maken van de uitsluiting van veilige afzenders en in de inbox van de slachtoffers terechtkomen ondanks falende SPF-, DKIM- en DMARC-controles. Dit maakt op zijn beurt misbruik van het feit dat het doelwit een legitieme RingCentral-klant is.

Hoewel bedreigingsactoren in het verleden RingCentral hebben nagebootst in verschillende phishing-campagnes, voegt de nieuwste reeks aanvallen een nieuwe dimensie toe.

“De e-mails imiteren niet alleen RingCentral; ze maken misbruik van de vertrouwensconfiguratie die bestaat omdat het doelwit een echte RingCentral-klant is”, aldus ZeroBEC.

“Elke leveranciersinbreuk die een klantenlijst blootlegt, maakt tegelijkertijd zichtbaar welke organisaties waarschijnlijk het domein van die leverancier op hun lijst met veilige afzenders hebben. Verdedigers moeten de bekendmakingen van leveranciersinbreuken beschouwen als een trigger om de regels voor e-mailuitsluiting voor de betrokken domeinen van de leverancier te controleren en aan te scherpen.”

Uit een analyse van activiteiten na een compromittering blijkt dat de geoogste authenticatietokens binnen enkele minuten opnieuw worden afgespeeld vanaf een speciale proxy-infrastructuur, gevolgd door het opsommen van verschillende Microsoft 365-bronnen van slachtoffers, zoals Outlook, Teams, SharePoint, Exchange, OneDrive, contacten, agenda’s en andere geregistreerde applicaties, via de Microsoft Graph API.

ZeroBEC zei dat het een van de AiTM proxy-IP-adressen (“38.248.95(.)214”) meer dan twee weken na de eerste phishing-campagne actief authentiseerde met het Microsoft 365-account van een slachtoffer, wat aangeeft hoe de verlengde geldigheid van de tokens aanvallers gedurende langere perioden toegang kan geven.

Andere post-compromisacties die door Microsoft zijn geregistreerd in combinatie met phishing-aanvallen op apparaatcodes houden in dat de bedreigingsacteur binnen enkele minuten na de inbreuk nieuwe apparaten registreert om een ​​Primary Refresh Token (PRT) te genereren voor persistentie op de lange termijn, en enkele uren wacht voordat hij kwaadaardige inbox-regels instelt of gevoelige e-mailgegevens exfiltreert om onmiddellijke detectie te voorkomen.

Deze ontwikkeling vindt plaats op het moment dat phishing de belangrijkste initiële toegangsvector blijft, waarbij aanvallers trapsgewijze phishing-campagnes opvoeren, waarbij het vertrouwen dat aan een legitiem, gecompromitteerd account is gekoppeld, wordt gebruikt om hypergepersonaliseerde lokmiddelen te lanceren, gericht op partners en derde partijen.

Greatness is verre van de enige PhaaS-kit die phishing met apparaatcode toevoegt. De afgelopen maanden hebben campagnes Tycoon 2FA-kittradecraft gecombineerd met OAuth-autorisatiestromen voor apparaatcodes, ondanks een wereldwijde wetshandhavingsoperatie die 330 domeinen heeft verstoord die verband houden met de phishing-service.

“De phishing-pagina’s met apparaatcode maken gebruik van CAPTCHA’s en gebruiken multi-hop omleidingsketens via legitieme infrastructuurproviders voordat de daadwerkelijke phishing-pagina wordt weergegeven”, zei Okta in mei 2026. “Recente phishing-pagina’s met apparaatcode gebruiken ook soortgelijke anti-analysetechnieken als Tycoon om te proberen de analyse af te weren.”

Phishing-aanvallen met apparaatcode kunnen worden voorkomen door de authenticatiemethode op mondiaal niveau te blokkeren in het beleid voor voorwaardelijke toegang. Het wordt ook aangeraden om over te stappen op phishing-bestendige MFA-methoden en werknemers te leren onverwachte codes te wantrouwen.

“Als deze stroom vereist is in zeer specifieke gebruiksscenario’s, moeten die gebruikers/bronnen expliciet worden uitgesloten van het beleid”, aldus LevelBlue. “Het toegestane gebruik van deze stroom zal voortdurend worden gecontroleerd en ingetrokken zodra dit niet langer nodig is.”

Thijs Van der Does