Greatness، پلتفرم تجاری فیشینگبهعنوانخدمت (PhaaS)، قابلیت «فیشینگ با کد دستگاه» را اضافه کرده؛ روشی که از جریان Device Authorization در OAuth 2.0 بهره میبرد تا احراز هویت چندعاملی (MFA) را دور زده و توکنهای دسترسی حسابها را بهدست آورد. (لینک داخلی: فیشینگ با کد دستگاه).
فیشینگ با کد دستگاه چیست و چرا خطرناک است؟
در جریان Device Authorization (RFC 8628)، سرویسدهنده به کاربر یک کد کوتاه میدهد تا آن را روی دستگاهی دیگر وارد کند؛ این مکانیزم برای دیوایسهایی با ورودی محدود طراحی شده است. مهاجمان با هدایت قربانی به صفحات یا پروکسیهای ساختگی، یا با واسطهسازی فرایند تأیید، میتوانند بدون سرقت رمز عبور، توکنهای دسترسی را استخراج کنند. مشخصات فنی در RFC 8628 آمده و مایکروسافت راهنمای عملی درباره این جریان منتشر کرده است: Microsoft Docs.
چه تغییراتی در Greatness رخ داده است؟
گزارش گروه ZeroBEC که با The Hacker News به اشتراک گذاشته شده نشان میدهد Greatness از چند روش حمله پشتیبانی میکند، از جمله حملات AiTM (Adversary-in-the-Middle) برای سرقت توکن، فیشینگ با کد دستگاه و سوءاستفاده از فرایند تأیید رضایت OAuth. این پلتفرم قالبهای آماده طعمه برای سرویسهایی مانند iCloud، Yahoo و Google Workspace ارائه میدهد و امکاناتی مانند داشبورد آماری، پیکربندی دامنه و گزینه CAPTCHA در اختیار اپراتورها میگذارد.
مدل تجاری و توزیع
دسترسی به Greatness از طریق کانال عمومی تلگرام آن (@GreatnessPage) و با مدل اشتراکی عرضه میشود. گزارشها حاکی از آن است که اشتراکها از 289 دلار در ماه آغاز میشوند و فرایند ثبتنام، صدور مجوز و پشتیبانی از طریق رباتهای تلگرام انجام میپذیرد. پس از ثبت، هر اپراتور یک زیردامنه اختصاصی و مجموعهای از قالبهای آماده مثل AudioLogin، Voicemail، OneDrive و QR در اختیار میگیرد که ساخت حمله را ساده میکند.
مسیر حمله: از ایمیل تا توکن سرقتشده
معمولاً قربانی با یک لینک آلوده در ایمیل فیشینگ تعامل میکند و از یک زنجیره ریدایرکت چندمرحلهای عبور میدهد که شامل اقدامات ضدتحلیل، اثرانگشتگیری مرورگر و درگاه CAPTCHA است. بسته به سناریو، مقصد نهایی یا یک پروکسی AiTM است که لاگین را در زمان واقعی منتقل میکند یا نقطهپایانی Device Code که کاربر کدی را در سایت واقعی وارد میکند ولی مهاجم از فرایند بهرهبرداری کرده و توکنها را دریافت میکند. تحلیلهای قبلی از جمله گزارشهای Cisco Talos و Trend Micro نشان میدهد مهاجمان بهسمت اکوسیستمهای حمله یکپارچه و پیچیده حرکت کردهاند، نه فقط برداشت رمز عبور ساده.
چگونه در برابر این حملات محافظت کنیم
اقدامات زیر قابل اجرا و مؤثر هستند:
- احراز هویت بدون رمز و FIDO2: پیادهسازی FIDO2/WebAuthn و استفاده از کلیدهای امنیتی سختافزاری ریسک حملات مبتنی بر توکن را بهطور چشمگیری کاهش میدهد. اطلاعات تکمیلی: WebAuthn.
- محدودسازی جریان Device Code: اگر سازمان شما نیازی به جریان Device Authorization ندارد، آن را در تنظیمات ارائهدهنده هویت غیرفعال کنید یا با قوانین دسترسی مشروط محدود سازید. راهنمای پیکربندی: Microsoft Docs.
- محدودیت و پایش مجوزهای OAuth: لاگهای اعطای دسترسی را پایش کنید، مجوزهای مشکوک را لغو و نشستهای غیرعادی را خاتمه دهید.
- اعمال سیاستهای شرطی و کنترلهای صفراعتمادی: شرطبندی بر اساس مکان، نوع دستگاه و الگوی رفتار کاربران میتواند دسترسی نامتعارف را مسدود کند.
- آموزش مستمر کاربران: کاربران را نسبت به نشانههای فیشینگ، لینکهای کوتاه، صفحات درخواست کد و روشهای گزارشگیری آموزش دهید و از شبیهسازیهای فیشینگ برای افزایش آمادگی استفاده کنید.
- استفاده از MFA قوی: MFA مبتنی بر پیامک یا ایمیل را با اپلیکیشنهای احراز هویت یا توکنهای سختافزاری قویتر جایگزین کنید.
تصویر آینده برای اکوسیستم PhaaS
افزودن قابلیتهایی مثل فیشینگ با کد دستگاه به پلتفرمهای PhaaS نشان میدهد زیرساختهای جرمافزاری صنعتیتر و سازمانیافتهتر شدهاند: قالبهای آماده، داشبوردهای تحلیلی، مدل اشتراکی و وعدههای حفاظت از دادههای سرقتشده. سازمانها باید انتظار تحولات سریع را داشته باشند و استراتژیهای دفاعی را بر پایه پیشگیری، شناسایی سریع و واکنش مؤثر تقویت کنند.
منابع مرجع درباره OAuth و جریان Device Authorization: ویکیپدیا و RFC 8628. گزارشها و تحلیلهای فنی بیشتری نیز از طرف گروههایی مانند Cisco Talos و Trend Micro منتشر شده است.





