El kit de phishing Greatness evoluciona: incorpora técnicas de device code phishing para eludir MFA
Introducción
El panorama de las amenazas cibernéticas continúa evolucionando con la proliferación de herramientas de phishing como servicio (PhaaS). Una de las más destacadas, Greatness, ha dado un preocupante paso adelante al integrar soporte para el device code phishing, un vector de ataque que explota la legitimidad de OAuth 2.0 Device Authorization Grant. Esta táctica permite a los atacantes sortear barreras de autenticación multifactor (MFA) y tomar el control de cuentas corporativas y personales con una eficacia sin precedentes. Este artículo analiza en profundidad esta amenaza emergente, su funcionamiento técnico, los riesgos asociados y las estrategias recomendadas de mitigación.
Contexto del Incidente o Vulnerabilidad
Greatness es un kit de phishing comercial especializado en la suplantación de servicios de Microsoft 365 y otras plataformas empresariales en la nube. Desde su aparición en 2022, ha evolucionado rápidamente, incorporando tácticas avanzadas como adversary-in-the-middle (AiTM) y ahora device code phishing. Los operadores de Greatness comercializan el acceso al kit entre actores de amenazas menos sofisticados, democratizando así el acceso a técnicas que hasta hace poco estaban reservadas a atacantes más experimentados.
El device code phishing ha experimentado un auge notable en los últimos doce meses, con un incremento del 80% en los intentos detectados por los principales proveedores de seguridad. Este vector aprovecha la funcionalidad legítima de OAuth 2.0 Device Authorization Grant, diseñada para autenticar dispositivos sin teclado o pantalla, como smart TVs, terminales de punto de venta o impresoras.
Detalles Técnicos
En la implementación maliciosa detectada en Greatness, el proceso de ataque sigue una cadena de eventos bien definida:
1. El kit de phishing, tras captar a la víctima con un correo o landing page fraudulentos, solicita el inicio de sesión con Microsoft.
2. Al detectar la presencia de MFA o configuraciones de acceso seguro, despliega un flujo OAuth 2.0 Device Code: proporciona a la víctima un código y una URL legítima de Microsoft (por ejemplo, https://microsoft.com/devicelogin).
3. La víctima introduce el código en la página oficial, creyendo que es parte del proceso de verificación, y autoriza inadvertidamente al atacante.
4. El kit intercepta el token OAuth resultante, obteniendo acceso a la cuenta sin necesidad de credenciales adicionales ni MFA.
Este método elude eficazmente los mecanismos tradicionales de MFA, ya que el flujo Device Code está diseñado para su uso en entornos legítimos y es, por tanto, de confianza para muchos sistemas de monitorización y respuesta.
Vectores de ataque y TTPs asociados (MITRE ATT&CK):
– Tactic: Initial Access (TA0001)
– Technique: Phishing (T1566), Use of Valid Accounts (T1078), Exploit Public-Facing Application (T1190)
– Technique: Abuse Elevation Control Mechanism (T1548)
– Sub-technique: OAuth Token Manipulation (T1550.003)
Indicadores de Compromiso (IoC) relevantes incluyen URLs de device login, dominios de phishing asociados al kit Greatness, y la aparición de tokens OAuth no correlacionados con dispositivos corporativos legítimos.
Impacto y Riesgos
La principal consecuencia de esta técnica es la capacidad de sortear MFA, considerado uno de los pilares de la ciberdefensa moderna. Suplantando dispositivos legítimos, los atacantes pueden acceder a recursos sensibles, realizar movimientos laterales, exfiltrar información y, en ocasiones, establecer persistencia mediante la creación de tokens OAuth de larga duración.
Las organizaciones bajo el marco GDPR y NIS2 se ven particularmente expuestas, ya que un acceso no autorizado a datos personales puede desencadenar sanciones económicas significativamente elevadas (hasta el 4% de la facturación anual global o 20 millones de euros).
Medidas de Mitigación y Recomendaciones
– Supervisar y restringir el uso de Device Authorization Grant en los entornos corporativos.
– Configurar políticas de Conditional Access en Azure AD para limitar el uso de tokens OAuth únicamente a dispositivos gestionados.
– Implementar alertas automatizadas sobre la creación y uso de nuevos tokens OAuth.
– Educar a los usuarios sobre el riesgo de introducir códigos en portales legítimos fuera de flujos corporativos autorizados.
– Revisar y auditar regularmente los consentimientos OAuth otorgados en la organización.
– Utilizar herramientas de detección de amenazas que monitoricen patrones anómalos de autenticación y acceso.
Opinión de Expertos
Analistas de SOC y consultores de ciberseguridad coinciden en que el device code phishing representa una peligrosa evolución de los ataques AiTM. “La combinación de usabilidad y confianza inherente en los flujos OAuth supone un reto sin precedentes para los equipos de defensa”, afirma Marta López, CISO en una multinacional tecnológica. “Es imprescindible reforzar la monitorización y la formación de usuarios para detectar y bloquear estos vectores antes de que comprometan activos críticos”.
Implicaciones para Empresas y Usuarios
Para los administradores de sistemas y responsables de seguridad, este ataque obliga a revisar en profundidad tanto las políticas de acceso como la arquitectura de los sistemas de autenticación. Las empresas deben actualizar sus playbooks de respuesta ante incidentes y considerar la integración de soluciones de detección de anomalías específicas para OAuth. Los usuarios, por su parte, deben ser conscientes de que no todo flujo que implique un portal legítimo es seguro por defecto.
Conclusiones
La incorporación del device code phishing en kits PhaaS como Greatness marca una nueva etapa en la sofisticación del phishing industrializado. Este vector, al aprovechar mecanismos legítimos, pone en jaque la eficacia del MFA tradicional y exige una respuesta coordinada de todo el sector. La vigilancia, la formación y la aplicación de controles técnicos avanzados son claves para mitigar este riesgo emergente.
(Fuente: feeds.feedburner.com)
