Greatness: PhaaS крадёт токены Microsoft 365 и обходит MFA
Greatness PhaaS: новый рубеж в краже токенов Microsoft 365
Расследование платформы Phishing-as-a-Service (PhaaS) Greatness выявило передовые методы атак, нацеленных на кражу учётных данных и токенов, прежде всего в экосистеме Microsoft 365. Greatness, распространяемая преимущественно через Telegram, работает по подписке и позволяет операторам запускать сложные phishing-кампании, комбинируя стратегии adversary-in-the-middle (AiTM) и device code phishing. Ключевая особенность платформы — способность не только собирать логины и пароли, но и перехватывать действительные сессионные токены, эффективно обходя многофакторную аутентификацию.
Как работают атаки: связка AiTM и device code phishing
Greatness реализует полноценную систему AiTM-прокси. Она ретранслирует сессию жертвы в реальном времени, перехватывая auth-токены в момент аутентификации. Это позволяет злоумышленнику сохранить действительный сессионный ключ и использовать его для доступа к учётной записи, минуя MFA. Техника дополняется device code phishing — асинхронным методом, при котором несанкционированные токены получаются без прямого взаимодействия с пользователем, что расширяет окно атаки и снижает заметность.
Обход защиты через доверенные отношения
В одной из зафиксированных кампаний использовались поддельные письма от RingCentral. Организация-жертва предварительно добавила домен RingCentral в собственный safe sender list, поэтому пересылаемые сообщения не проходили полный цикл проверок email-аутентификации. Они доставлялись напрямую в почтовые ящики как отправленные с whitelist-домена. Так злоумышленники превратили исключения безопасности в вектор доставки нагрузки, эксплуатируя существующие доверительные отношения.
Инфраструктура и панель управления
Платформа построена на PHP Laravel и предоставляет операторам единую backend-систему с взаимозаменяемыми токенами для множества phishing-доменов. В ходе расследования зафиксированы домены hashmiaghayi.cfd и onewayoutolook.one. Панель управления включает:
- статистику кампаний;
- параметры конфигурации доменов;
- более 11 загружаемых шаблонов приманок под различные phishing-сценарии.
Централизованная архитектура подтверждает, что речь идёт не о разовых инструментах, а о зрелой PhaaS-экосистеме с поддержкой и постоянным развитием.
Post-эксплуатация: действия после компрометации
После успешного перехвата токенов злоумышленники пытались получить доступ к Outlook, OneDrive и другим сервисам Microsoft 365 из географически разнесённых точек. При этом стандартные механизмы обнаружения, такие как impossible travel или фиксация аномальных входов, не срабатывали — используемые токены выглядели легитимно и не вызывали подозрений. Это подчёркивает опасность долгоживущих токенов, которые остаются действительными без своевременного отзыва.
Почему Greatness привлекает злоумышленников
Мотивация очевидна: стоимость входа составляет всего 289 долларов США в месяц с возможностью пробного периода. Подписчики получают готовую инфраструктуру, шаблоны и средства автоматизации, которые снижают технический порог для проведения сложных атак. Сочетание AiTM и device code phishing делает платформу особенно эффективной против организаций, полагающихся только на базовую MFA.
Рекомендации по обнаружению и противодействию
Организациям следует применять многоуровневый подход к защите:
- Регулярно аудировать safe sender lists и правила email conditional authentication, исключая неоправданные whitelist-записи.
- Мониторить индикаторы компрометации (IOCs), ассоциированные с трафиком Greatness: известные IP-адреса и аномалии сигнатур токенов.
- Внедрить строгие протоколы управления идентификацией и доступом (IAM): обязательный аудит MFA-токенов и немедленный отзыв при подозрении на phishing-инцидент.
- Укоротить время жизни сессионных токенов и настроить политики Conditional Access, реагирующие на нехарактерные параметры входа.
Эволюция платформы Greatness показывает, что простой проверки MFA уже недостаточно: без глубокой защиты токенов и непрерывной верификации доверенных отправителей организации остаются уязвимы для кражи учётных данных даже при включённых стандартных средствах аутентификации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



