أصبحت منصة Greatness، وهي إحدى أدوات التصيّد التجاري كخدمة، أحدث الحلول الإجرامية التي تدعم هجمات Device Code Phishing، وهي تقنية متنامية تستغل بروتوكول OAuth 2.0 Device Authorization Grant لتجاوز أنظمة المصادقة متعددة العوامل (MFA) والسيطرة على حسابات المستخدمين. وفقًا لتقرير ZeroBEC، المنصة الآن تدعم سرقة الرموز عبر هجمات Adversary-in-the-Middle (AiTM)، التصيّد باستخدام Device Code، واستغلال موافقات OAuth، مع استهداف منصات متعددة مثل iCloud وYahoo وGoogle Workspace.
نموذج الاشتراك والانتشار
الوصول إلى المنصة يتم عبر اشتراك متاح على قناة عامة في Telegram (@GreatnessPage) تضم أكثر من 3,250 مشتركًا، حيث يبدأ الاشتراك من 289 دولارًا شهريًا. يوفر الاشتراك لوحة تحكم متكاملة تعرض إحصاءات الحملات، إعدادات النطاقات، خيارات CAPTCHA، وأكثر من 11 قالب تصيّد جاهز للتنزيل تشمل رسائل بريد صوتي، مشاركة مستندات، وروابط QR. التسجيل وإدارة التراخيص يتم عبر بوت مخصص على Telegram، بينما يحصل العملاء على نطاق خاص بهم .
أسلوب الهجوم عبر Device Code
الضحايا الذين يتفاعلون مع روابط التصيّد يمرون بسلسلة إعادة توجيه من خمس مراحل تشمل حماية ضد التحليل، بصمة User-Agent، وحاجز CAPTCHA، قبل الوصول إلى الوجهة النهائية، سواء كانت وكيل AiTM أو نقطة Device Code. الميزة الجديدة تسمح للمهاجمين باستغلال تدفق التفويض عبر الجهاز للحصول على رموز وصول بشكل صامت دون الحاجة إلى إدخال بيانات إضافية من المستخدم. هذا الأسلوب يُعتبر أكثر خفاءً من التصيّد التقليدي لأنه يستخدم صفحات تسجيل دخول شرعية مثل صفحة Microsoft، مع إدخال رمز قصير يبدو مقنعًا.
استغلال الثقة في مزودي الخدمات
الحملات الأخيرة استغلت رسائل بريد صوتي مزيفة من RingCentral، مستفيدة من إعدادات الثقة في بوابات البريد الإلكتروني التي تسمح بمرور الرسائل من نطاقات مزود الخدمة. هذا يبرز خطورة تسريبات بيانات العملاء، إذ يمكن استخدامها لتحديد المؤسسات التي لديها نطاقات مزود الخدمة في قوائم المرسلين الموثوقين.
النشاط بعد الاختراق
بعد سرقة الرموز، يتم إعادة استخدامها خلال دقائق عبر بنية تحتية مخصصة، مع الوصول إلى موارد Microsoft 365 مثل Outlook وTeams وSharePoint وOneDrive. كما يقوم المهاجمون بتسجيل أجهزة جديدة للحصول على Primary Refresh Token (PRT) لضمان الاستمرارية، وتأجيل إعداد قواعد البريد أو استخراج البيانات لتفادي الاكتشاف الفوري.
توصيات دفاعية
- حظر طريقة المصادقة عبر Device Code على مستوى السياسات الشرطية.
- الانتقال إلى طرق MFA مقاومة للتصيّد.
- تدريب الموظفين على رفض إدخال رموز غير متوقعة.
- مراجعة سياسات الثقة في نطاقات مزودي الخدمات عند حدوث اختراقات.





























