---
title: "Greatness dodaje phishing kodem urządzenia. Celem są tokeny mimo MFA"
description: "Platforma Greatness PhaaS rozszerzyła możliwości o phishing kodem urządzenia, kradzież tokenów i nadużycia OAuth. Ataki mogą omijać MFA i zapewniać dostęp do zasobów Microsoft 365."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/greatness-dodaje-phishing-kodem-urzadzenia-celem-sa-tokeny-mimo-mfa"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/greatness-dodaje-phishing-kodem-urzadzenia-celem-sa-tokeny-mimo-mfa/index.md"
date_published: "2026-08-05T12:40:10.236Z"
date_modified: "2026-08-05T12:40:30.413Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "phishing"
  - "mfa"
  - "oauth"
  - "microsoft 365"
  - "phaas"
source_url: "https://thehackernews.com/2026/08/greatness-phaas-adds-device-code.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1785866479946.jpeg"
image_alt: "people sitting on chair in front of computer"
image_credit: "© Israel Andrade / Unsplash"
image_credit_url: "https://unsplash.com/@israelandrxde"
---

# Greatness dodaje phishing kodem urządzenia. Celem są tokeny mimo MFA

> Greatness, narzędzie phishingowe w modelu PhaaS, obsługuje phishing kodem urządzenia, co ułatwia kradzież tokenów mimo MFA.

## Kluczowe informacje
- Greatness obsługuje phishing kodem urządzenia oraz kradzież poświadczeń i tokenów.
- Atak wykorzystuje legalny mechanizm OAuth 2.0 i może ominąć klasyczne MFA.
- Po przejęciu tokenów napastnicy mogą uzyskać dostęp do wielu usług Microsoft 365.
- Obrona obejmuje blokowanie niepotrzebnych przepływów, MFA odporne na phishing i audyt wyjątków.

Komercyjny zestaw phishingowy Greatness rozszerzył możliwości o phishing kodem urządzenia, znany także jako device code phishing. Mechanizm wykorzystuje legalny przepływ OAuth 2.0 Device Authorization Grant, ale w rękach napastników może służyć do uzyskania tokenów dostępu i przejęcia kont mimo włączonego uwierzytelniania wieloskładnikowego, MFA. Według raportu firmy ZeroBEC, opisanego przez The Hacker News, nowe rozwiązanie działa obok kradzieży poświadczeń i tokenów metodą AiTM oraz nadużywania zgód OAuth.

## Greatness przekształca phishing w usługę

Greatness jest platformą typu phishing-as-a-service, PhaaS, czyli usługą, która udostępnia gotowe narzędzia i infrastrukturę osobom prowadzącym kampanie phishingowe. Zestaw został publicznie opisany przez Cisco Talos w maju 2023 roku. Badacze wskazywali wówczas, że od co najmniej połowy 2022 roku był wykorzystywany do ataków na użytkowników biznesowych Microsoft 365. Rozwój platformy pokazuje zmianę charakteru takich usług. Nie ograniczają się one już do prostego zbierania haseł, lecz łączą kilka metod przejmowania dostępu w jednym panelu operatora i na wspólnym zapleczu.

Dostęp do Greatness jest oferowany w modelu subskrypcyjnym za pośrednictwem publicznego kanału na Telegramie. Według materiału źródłowego cena zaczyna się od 289 dolarów miesięcznie, podczas gdy w styczniu 2024 roku informowano o stawce 120 dolarów. Panel zapewnia między innymi statystyki kampanii, konfigurację domeny, wybór rodzaju CAPTCHA i gotowe szablony przynęt. Wśród nich znajdują się motywy związane z pocztą głosową, udostępnianiem dokumentów, kodami QR, OneDrive i odtwarzaniem wideo. Pakiety zawierają przygotowane elementy HTML, przekierowania PDF, pliki SVG oraz wzory wiadomości, dzięki czemu operator nie musi budować przynęty od podstaw.

## Jak działa nowy wariant ataku

Ofiara trafia na złośliwy link umieszczony w wiadomości phishingowej. Według opisu ZeroBEC ścieżka prowadzi przez kilka przekierowań, które wykorzystują zabezpieczenia przed analizą, rozpoznawanie User-Agent oraz bramkę CAPTCHA. Końcowym celem może być albo pośrednik AiTM, albo punkt obsługujący phishing kodem urządzenia. W przypadku AiTM napastnik przekazuje logowanie do prawdziwej usługi w czasie rzeczywistym i próbuje przejąć dane sesji. W drugim wariancie użytkownik może zostać nakłoniony do wpisania krótkiego kodu na prawdziwej stronie Microsoftu. To utrudnia rozpoznanie oszustwa, ponieważ sama strona logowania nie musi wyglądać jak jej fałszywa kopia.

- Greatness łączy kradzież poświadczeń, tokenów, phishing kodem urządzenia i nadużycia zgód OAuth.
- Panel operatora oferuje statystyki kampanii, konfigurację domen, CAPTCHA oraz gotowe szablony przynęt.
- Końcowy etap kampanii może kierować do pośrednika AiTM albo do przepływu OAuth z kodem urządzenia.
- Celem są przede wszystkim konta i zasoby użytkowników Microsoft 365, choć platforma obsługuje także inne usługi.

## Dlaczego MFA nie zawsze wystarcza

W klasycznym scenariuszu phishingowym użytkownik wpisuje hasło na fałszywej stronie, a napastnik próbuje przechwycić także drugi składnik logowania. Phishing kodem urządzenia działa inaczej. Napastnik inicjuje legalny przepływ autoryzacji i przedstawia ofierze kod oraz wiarygodne uzasadnienie, dlaczego należy go użyć. Jeśli użytkownik potwierdzi operację, usługa może wydać token związany z jego kontem. W takim scenariuszu MFA może zostać prawidłowo wykonane przez ofiarę, ale autoryzacja trafia do procesu rozpoczętego przez atakującego. To powód, dla którego samo wymaganie dodatkowego składnika nie jest równoznaczne z odpornością na wszystkie formy phishingu.

Trend Micro określił phishing kodem urządzenia jako kolejny etap rozwoju po atakach AiTM. W ocenie firmy taki wariant może być dla napastnika prostszy do przygotowania, ponieważ nie wymaga budowania fałszywego formularza logowania, który może zostać zablokowany lub zauważony przez użytkownika. Jedynym nietypowym elementem pozostaje krótki kod i prośba o jego użycie. Greatness nie jest przy tym jedyną usługą PhaaS, która dodała tę funkcję. W ostatnich miesiącach podobne kampanie łączyły narzędzia kojarzone z Tycoon 2FA z przepływem OAuth device authorization grant flow. Według Okta strony takich kampanii stosowały CAPTCHA, wielostopniowe przekierowania i techniki utrudniające analizę.

## Przejęcie tokenu otwiera drogę do dalszych działań

Analiza aktywności po kompromitacji wskazuje, że przejęte tokeny uwierzytelniające mogą być odtwarzane z infrastruktury pośredniczącej w krótkim czasie od rozpoczęcia kampanii. Następnie napastnicy sprawdzają dostępne zasoby Microsoft 365, w tym Outlook, Teams, SharePoint, Exchange, OneDrive, kontakty, kalendarze i zarejestrowane aplikacje, korzystając z Microsoft Graph API. Oznacza to, że skutkiem ataku nie musi być wyłącznie przejęcie jednej skrzynki pocztowej. Zakres dalszego dostępu zależy od uprawnień konta i ważności tokenu, lecz w środowisku firmowym może obejmować dane, komunikację oraz zasoby współdzielone.

Microsoft opisywał również przypadki rejestrowania nowych urządzeń wkrótce po włamaniu, aby uzyskać Primary Refresh Token, PRT, i utrzymać dostęp przez dłuższy czas. Inne obserwowane działania były opóźniane o kilka godzin. Dotyczyło to między innymi tworzenia złośliwych reguł skrzynki odbiorczej oraz wyprowadzania danych z poczty. Taka sekwencja może utrudnić wykrycie incydentu, jeśli monitoring koncentruje się wyłącznie na pierwszym logowaniu lub nagłym wzroście liczby błędnych prób uwierzytelnienia.

## Zaufane domeny i ustawienia poczty stają się częścią ataku

Nowsze kampanie wykorzystujące Greatness używały przynęt podszywających się pod wiadomości głosowe RingCentral. W opisywanych przypadkach wiadomości trafiały do skrzynek mimo niepowodzenia kontroli SPF, DKIM i DMARC, ponieważ organizacje będące klientami RingCentral miały skonfigurowane wyjątki dla zaufanego nadawcy. Nie chodziło więc wyłącznie o imitowanie marki. Napastnicy wykorzystywali zaufanie zapisane wcześniej w konfiguracji poczty. ZeroBEC zwrócił uwagę, że ujawnienie listy klientów dostawcy może pośrednio wskazać organizacje, w których jego domena znajduje się na liście dozwolonych nadawców. Dla obrońców powinien to być sygnał do przeglądu i zaostrzenia takich wyjątków.

Opisane działania wpisują się w szerszy trend kampanii kaskadowych. Po przejęciu legalnego konta napastnicy mogą wykorzystywać jego relacje i historię korespondencji do przygotowywania bardziej wiarygodnych wiadomości kierowanych do partnerów oraz innych organizacji. Phishing pozostaje według materiału źródłowego głównym wektorem początkowego dostępu, a wykorzystanie zaufanych kont utrudnia odróżnienie ataku od zwykłej komunikacji biznesowej.

## Zalecenia dla administratorów i użytkowników

Podstawowym działaniem obronnym jest zablokowanie przepływu uwierzytelniania wykorzystywanego przez phishing kodem urządzenia na poziomie Conditional Access Policies, czyli polityk dostępu warunkowego. Jeżeli dany mechanizm jest potrzebny w konkretnym zastosowaniu, wyjątki powinny obejmować wyłącznie niezbędnych użytkowników lub zasoby. LevelBlue zaleca ciągły audyt takiego użycia oraz odwoływanie wyjątków, gdy przestają być konieczne. Warto także przechodzić na metody MFA odporne na phishing i uczyć pracowników, że nieoczekiwany kod autoryzacyjny nie powinien być używany tylko dlatego, że prośba wygląda na pilną lub pochodzi z rozpoznawalnej usługi.

- Zablokuj niepotrzebny przepływ OAuth Device Authorization Grant w politykach dostępu i regularnie przeglądaj wyjątki.
- Preferuj metody MFA odporne na phishing, zamiast polegać wyłącznie na kodach przekazywanych użytkownikowi.
- Analizuj użycie tokenów, rejestrację nowych urządzeń, zmiany reguł pocztowych i nietypowy dostęp do zasobów Microsoft 365.
- Zweryfikuj listy zaufanych nadawców oraz wyjątki dla domen dostawców, zwłaszcza po ujawnieniu ich list klientów.
- Przeszkol pracowników, aby nie potwierdzali nieoczekiwanych kodów i zgłaszali podejrzane wiadomości innym kanałem.

## Wyjaśnienie pojęć

### [token publikowania](https://najnowsze-informacje.pl/definicje/token-publikowania)

Sekretny ciąg znaków używany do uwierzytelniania osoby lub procesu, który przesyła pliki i publikuje pakiety w serwisie.

### [phishing as a service](https://najnowsze-informacje.pl/definicje/phishing-as-a-service)

Model przestępczej usługi, w którym operator udostępnia gotową infrastrukturę, szablony stron i narzędzia do prowadzenia kampanii phishingowych.

### [OAuth 2.0 Device Authorization Grant](https://najnowsze-informacje.pl/definicje/oauth-20-device-authorization-grant)

Legalny przepływ uwierzytelniania przeznaczony między innymi dla urządzeń z ograniczonym interfejsem. W ataku ofiara jest nakłaniana do użycia kodu, co może doprowadzić do wydania napastnikowi tokenu.

### [adversary-in-the-middle](https://najnowsze-informacje.pl/definicje/adversary-in-the-middle)

AitM to atak, w którym napastnik pośredniczy w komunikacji użytkownika z prawdziwą usługą, aby przechwycić dane uwierzytelniające lub sesję.

### [Conditional Access Policies](https://najnowsze-informacje.pl/definicje/conditional-access-policies)

Reguły kontroli dostępu, które pozwalają uzależnić logowanie od określonych warunków, takich jak metoda uwierzytelniania, urządzenie lub ryzyko sesji.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/08/greatness-phaas-adds-device-code.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-05T12:40:10.236Z
- **Ostatnia aktualizacja:** 2026-08-05T12:40:30.413Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/greatness-dodaje-phishing-kodem-urzadzenia-celem-sa-tokeny-mimo-mfa](https://najnowsze-informacje.pl/cyberbezpieczenstwo/greatness-dodaje-phishing-kodem-urzadzenia-celem-sa-tokeny-mimo-mfa)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/greatness-dodaje-phishing-kodem-urzadzenia-celem-sa-tokeny-mimo-mfa/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/greatness-dodaje-phishing-kodem-urzadzenia-celem-sa-tokeny-mimo-mfa/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Greatness dodaje phishing kodem urządzenia. Celem są tokeny mimo MFA”, 2026-08-05, https://najnowsze-informacje.pl/cyberbezpieczenstwo/greatness-dodaje-phishing-kodem-urzadzenia-celem-sa-tokeny-mimo-mfa
