Greatness PhaaS يضيف التصيّد الرمزي لتجاوز المصادقة متعددة العوامل

منصة Greatness للتصيّد كخدمة تضيف دعم التصيّد بالرمز الخاص بالجهاز، متجاوزة المصادقة متعددة العوامل وسارقة رموز الدخول، باشتراكات تبدأ من 289 دولاراً شهرياً.
مقدمة تحليلية
تبدأ اشتراكات الوصول إلى منصة "Greatness" للتصيّد كخدمة (PhaaS) من 289 دولاراً أمريكياً شهرياً، مرتفعة بشكل حاد من 120 دولاراً أمريكياً في يناير 2024. أعلنت المنصة، في 4 أغسطس 2026، عن إضافة دعم للتصيّد بالرمز الخاص بالجهاز، وهي قدرة تستغل تدفق منح التفويض الخاص بجهاز OAuth 2.0 لتجاوز المصادقة متعددة العوامل (MFA) وسرقة رموز الدخول. هذا التحديث، الذي وثقه تقرير ZeroBEC المشترك مع The Hacker News، يضع "Greatness" ضمن حلول الجريمة الإلكترونية الرائدة في استغلال هذه الثغرة المتنامية بسرعة. المنصة تدعم بالفعل هجمات AiTM (الرجل في المنتصف المعادي) لسرقة بيانات الاعتماد والرموز، بالإضافة إلى إساءة استخدام موافقة OAuth، وكل ذلك يتم من لوحة تحكم واحدة وبنية خلفية مشتركة. تم توثيق المنصة علناً لأول مرة من قبل Cisco Talos في مايو 2023، مستهدفة مستخدمي Microsoft 365 للأعمال منذ منتصف عام 2022. توسع "Greatness" يعكس اتجاهاً عاماً لمنصات PhaaS نحو منظومات هجوم متكاملة تتجاوز مجرد جمع بيانات الاعتماد، لتشمل الآن استهداف iCloud وYahoo وGoogle Workspace.
التحليل التقني
تعتمد إضافة "Greatness" الأخيرة، وهي التصيّد بالرمز الخاص بالجهاز، على استغلال تدفق منح تفويض الجهاز OAuth لسرقة رموز المصادقة بصمت. بخلاف طرق التصيّد التقليدية التي تتطلب مواقع تسجيل دخول مزيفة، يوجه هذا الأسلوب الضحايا إلى صفحة تسجيل دخول Microsoft المشروعة، مع المطالبة بإدخال رمز قصير. هذا يزيل التناقضات المرئية التي قد يلاحظها المستخدمون ويجعل الهجوم أنظف للمهاجمين، وفقاً لتحليل Trend Micro. توفر "Greatness" للمشتركين لوحة تحكم متكاملة تتضمن إحصائيات الحملات، وإعدادات النطاق، واختيار CAPTCHA، وأكثر من 11 قالب إغراء جاهزاً للتنزيل بتنسيق ZIP. تشمل القوالب الملاحظة AudioLogin وChatAssistance وWindowsExplorer وVoicemail وOneDrive وQR وVideoPlayer، وتحتوي على HTML وPDF redirectors وSVGs وقوالب رسائل مسبقة البناء.
يتم تسهيل الوصول للمشغلين عبر قناة Telegram العامة (@GreatnessPage) التي تضم أكثر من 3250 مشتركاً، حيث يتوفر التسجيل وتوفير التراخيص والدعم عبر بوت Telegram مخصص (@gr8managerbot)، بينما تتم عملية شراء أو تجديد التراخيص عبر حساب "@greatnessmgr". يتطلب تسجيل الدخول إلى لوحة "O365 Panel" الخاصة بالمشغلين معرف مستخدم ومفتاح ترخيص من 9 أحرف، وبعدها يتم توفير نطاق خاص بالمشغل بصيغة "api-[token].[base-domain]".
مسار الضحية بعد النقر على رابط التصيّد يتضمن سلسلة إعادة توجيه من خمس مراحل، تطبق حماية ضد التحليل وبصمات User-Agent وبوابة CAPTCHA، قبل الوصول إلى الوجهة النهائية كوكيل AiTM أو نقطة نهاية الرمز الخاص بالجهاز. بعد اختراق الحساب، تُستخدم رموز المصادقة المسروقة في غضون دقائق من البنية التحتية للوكيل المخصصة؛ تم رصد عنوان IP "38.248.95[.]214" وهو يقوم بالمصادقة النشطة ضد حساب Microsoft 365 للضحية لأكثر من أسبوعين بعد حملة التصيّد الأولية. يتضمن النشاط اللاحق للاختراق تعداد موارد Microsoft 365 مثل Outlook وTeams وSharePoint وExchange وOneDrive وجهات الاتصال والتقويمات والتطبيقات المسجلة الأخرى، عبر واجهة Microsoft Graph API. في أبريل 2026، سجلت Microsoft حالات قام فيها المهاجمون بتسجيل أجهزة جديدة في غضون دقائق من الاختراق لإنشاء رمز تحديث أساسي (PRT) للاستمرارية طويلة الأجل، وتأخير إعداد قواعد البريد الوارد الضارة أو سرقة البيانات الحساسة لعدة ساعات لتجنب الكشف الفوري.
السياق وتأثير السوق
يظل التصيّد الاحتيالي هو المتجه الأولي الأساسي للاختراق، مع تصاعد في حملات التصيّد المتسلسلة التي تستغل الثقة المرتبطة بحسابات مخترقة لإطلاق هجمات مخصصة للغاية ضد الشركاء والأطراف الثالثة. لا تعد "Greatness" المنصة الوحيدة التي تتبنى تقنيات التصيّد بالرمز الخاص بالجهاز؛ فقد تم الجمع بين أساليب مجموعة Tycoon 2FA وتدفقات تفويض جهاز OAuth في الأشهر الأخيرة، على الرغم من عملية إنفاذ القانون الأوروبية التي عطلت 330 نطاقاً مرتبطاً بخدمة التصيّد هذه. تشير Okta، في تقرير صدر في مايو 2026، إلى أن صفحات التصيّد الخاصة بالرمز الخاص بالجهاز تستخدم أيضاً CAPTCHA وسلاسل إعادة توجيه متعددة عبر مزودي البنية التحتية المشروعة، وتطبق تقنيات مماثلة لمكافحة التحليل مثل Tycoon لمحاولة إحباط جهود الكشف.
من الأمثلة الحديثة على فعالية "Greatness" استخدامها لإغراءات البريد الصوتي المزيفة لـ RingCentral. تستغل هذه الهجمات استثناءات المرسل الآمن لتجاوز بوابات البريد الإلكتروني، لتصل إلى صناديق الوارد الخاصة بالضحايا على الرغم من فشلها في اجتياز فحوصات SPF وDKIM وDMARC. يرجع هذا النجاح إلى استغلال حقيقة أن الضحية هو عميل مشروع لـ RingCentral، مما يؤدي إلى وجود تكوين ثقة مسبق. وقد أوضحت ZeroBEC أن أي خرق لبيانات مورد يكشف عن قائمة عملاء، يكشف أيضاً عن المؤسسات التي يحتمل أن يكون لديها نطاق هذا المورد ضمن قوائم المرسل الآمن. يجب على المدافعين التعامل مع إعلانات خروقات الموردين كإشارة لمراجعة وتشديد قواعد استبعاد البريد الإلكتروني للنطاقات المتأثرة. يمكن منع هجمات التصيّد بالرمز الخاص بالجهاز عن طريق حظر طريقة المصادقة هذه على المستوى العالمي ضمن سياسات الوصول الشرطي (Conditional Access Policies)، وفقاً لتوصيات LevelBlue وMicrosoft. كما يُنصح بالانتقال إلى طرق MFA المقاومة للتصيّد وتدريب الموظفين على عدم الثقة في الرموز غير المتوقعة، مع تدقيق مستمر لأي استخدامات مسموح بها لهذا التدفق وإلغائها عند عدم الحاجة.
رؤية Glitch4Techs
إن تطور منصة "Greatness" PhaaS ليشمل التصيّد بالرمز الخاص بالجهاز لا يمثل مجرد إضافة ميزة تقنية؛ بل هو تحول منهجي يرفع كفاءة الهجمات بشكل خطير. إن قدرتها على توجيه الضحايا إلى صفحات تسجيل دخول Microsoft الأصلية وطلب رمز قصير فقط، كما أوضحت Trend Micro، يقلل بشكل كبير من احتمالية كشف الضحية للهجوم، مما يجعل المصادقة متعددة العوامل التقليدية أقل فعالية في مواجهة هذا التهديد. إن المطالبة المتزايدة التي انعكست في رفع سعر الاشتراك من 120 دولاراً أمريكياً إلى 289 دولاراً أمريكياً شهرياً، تشير إلى الطلب القوي والقيمة المتصورة لهذه القدرات في السوق السوداء. والأهم من ذلك، فإن استمرارية الوصول الممنوحة للمهاجمين، كما يتضح من رصد عنوان IP "38.248.95[.]214" وهو نشط لأكثر من أسبوعين بعد الهجوم الأولي، يؤكد أن هذه الأساليب لا تهدف فقط إلى الاختراق الأولي، بل إلى ترسيخ موطئ قدم دائم. هذا الوضع لا يمكن مواجهته بأساليب الدفاع التقليدية التي تعتمد على اكتشاف الصفحات المزيفة؛ بل يتطلب تحولاً جذرياً نحو المصادقة متعددة العوامل المقاومة للتصيّد، وتعديل سياسات الوصول الشرطي بشكل استباقي لحظر تدفقات المصادقة الضعيفة، وهو واقع لم يستوعبه الكثيرون بعد.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



