Tillbaka till insikter

Phishing‑tjänsten Greatness inför device‑code‑phishing – MFA kan kringgås

En kommersiell phishing‑as‑a‑service (PhaaS) kallad Greatness har enligt The Hacker News lagt till stöd för device‑code‑phishing. Metoden utnyttjar OAuth 2.0:s Device Authorization Grant för att kringgå MFA och stjäla token.

Greatness PhaaS lägger till device‑code‑phishing — vad har hänt?

Enligt en rapport i The Hacker News har den kommersiella phishing‑as‑a‑service‑toolkiten "Greatness" nyligen lagt till stöd för device‑code‑phishing. Metoden rapporteras utnyttja OAuth 2.0:s Device Authorization Grant för att kringgå multifaktorautentisering (MFA) och stjäla åtkomsttoken.

Device‑code‑flödet används legitimt av många tjänster för att ge åtkomst till enheter eller applikationer som saknar enkel inmatning, men angripare kan enligt uppgifter använda samma mekanism för att få token utan att behöva den vanliga MFA‑processen. Att en etablerad PhaaS‑tjänst nu stödjer det här inslaget innebär att tekniken kan bli lättillgänglig även för mindre organiserade angripare.

Vad betyder det för svenska små och medelstora företag?

Svenska SMB‑bolag som använder molntjänster och moderna autentiseringsflöden berörs potentiellt. En framväxande, kommersiell tjänst som erbjuder device‑code‑phishing gör angriparkapacitet enklare att nå, vilket kan öka antalet försök att kringgå MFA i praktiken. Företag som förlitar sig på MFA som enda skyddsåtgärd bör därför se över kompletterande kontroller och övervakning.

Risker som svenska företag bör vara uppmärksamma på (i allmänna termer):

  • Kontoövertaganden och stulna åtkomsttoken till molntjänster
  • Otillbörlig åtkomst till e‑post, dokument och interna system
  • Möjlig större påverkan för konton med administrativa rättigheter

Konkreta åtgärder att prioritera nu

  • Granska om ni använder Device Authorization Grant i era applikationer och bedöm om det verkligen behövs.
  • Om flödet inte används: inaktivera eller begränsa det i er identitetsleverantör (t.ex. i Azure AD/IDP‑inställningar).
  • Använd Conditional Access eller liknande policies för att begränsa åtkomst: blockera riskfyllda scenarier, kräva kompatibla enheter och geografiska begränsningar.
  • Styr app‑behörigheter och samtyckesinställningar: begränsa vilka applikationer som får begära token och granska consent‑loggar.
  • Övervaka autentiseringsloggar för ovanliga device‑code‑händelser, nya klienter eller inloggningar från oväntade platser.
  • Genomför riktad användarutbildning: informera om att aldrig följa instruktioner från okända länkar som ber om att auktorisera enhet eller koppla konto.
  • Begränsa och granska administrativa rättigheter; använd minst privilegium‑principen.

Avslutningsvis: även om MFA fortfarande är en viktig komponent i ett modernt försvar, visar denna utveckling att angripare letar efter sätt att kringgå skydden. Se över era autentiseringsflöden, loggning och åtkomstkontroller snarast för att minska exponeringen.

Källa: The Hacker News

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal