Direct naar de inhoud
Software Supply Chain Security

Device code phishing: Greatness omzeilt MFA

device code phishing

Device code phishing is de nieuwste stap in het arsenaal van phishing-as-a-service (PhaaS) aanbieders. Een van de meest recente ontwikkelingen komt van de commerciële toolkit Greatness, die extra mogelijkheden heeft toegevoegd om Multi-Factor Authentication (MFA) te omzeilen en tokens te stelen. Waar traditionele phishing vaak draait om het “nadoen” van inlogpagina’s, gebruikt deze aanpak een legitiem OAuth-stroom—waardoor het voor gebruikers veel minder verdacht kan lijken.

In dit artikel leggen we uit wat device code phishing is, hoe Greatness het inzet, welke sporen onderzoekers zien in latere fases en welke maatregelen organisaties kunnen nemen om de risico’s te verkleinen.

Wat is device code phishing?

Bij device code phishing misbruiken aanvallers de OAuth 2.0 Device Authorization Grant. Dat is een officiële flow waarmee je een apparaat kunt autoriseren door een korte code in te voeren. Het is bedoeld voor situaties waarin een apparaat niet direct een volledige browser of invoer heeft, maar in de praktijk kan dezelfde flow ook worden ingezet om autorisatietokens te verkrijgen.

Het cruciale verschil met veel klassieke phishing: er is vaak geen nep-inlogscherm dat gebruikers herkennen als verdacht. De pagina waar de code wordt ingevoerd kan namelijk echt lijken, omdat de onderliggende intentie—het autoriseren van een OAuth-device—in essentie legitiem aanvoelt.

Greatness voegt device code phishing toe

Greatness is een PhaaS-toolkit die door criminelen wordt gebruikt om phishingcampagnes op te zetten vanuit een centraal dashboard en gedeelde infrastructuur. Volgens een analyse (ZeroBEC, gedeeld met The Hacker News) breidt het platform uit met meerdere technieken in één ecosysteem, waaronder:

  • AiTM (adversary-in-the-middle) voor credential- en token theft
  • OAuth consent abuse
  • Nieuw: device code phishing via de Device Authorization Grant

Daarmee ondersteunt de tool een bredere aanvalsmethode dan alleen het verzamelen van inloggegevens. In plaats daarvan draait een belangrijk deel van de winst voor aanvallers om het verkrijgen van tokens en sessie-informatie die later kunnen worden hergebruikt.

Waarom is deze aanpak aantrekkelijk voor criminelen?

Device code phishing verlaagt voor aanvallers de drempel om MFA te omzeilen. MFA is immers ontworpen om extra verificatie op het account te vereisen, maar tokenmisbruik kan een ander pad zijn: als een aanvaller eenmaal een token of autorisatiecontext heeft, kan hij daarmee—afhankelijk van beleid en tokenlevensduur—toegang blijven proberen.

In de uitbreiding van Greatness wordt die logica zichtbaar: onderzoekers beschrijven dat slachtoffers die interactie aangaan met een gelinkte val via een meertraps redirect-keten worden geleid. Daarna volgt een gate met onder meer CAPTCHA, vingerafdrukken op basis van gebruikerskenmerken (zoals User-Agent), en pas vervolgens een eindbestemming die kan uitkomen bij een AiTM-proxy of een device code endpoint.

Van OAuth naar toegang tot Microsoft 365

De latere fase van aanvallen lijkt sterk op een “hands-on” uitbuiting van een eenmaal verkregen toegang. In analyses rondom device code phishing-aanvallen wordt beschreven dat gestolen tokens binnen minuten worden gereplayed vanuit proxy-infrastructuur. Vervolgens proberen aanvallers de omgeving van het slachtoffer door te lopen met de Microsoft Graph API.

Concreet worden daarbij Microsoft 365-onderdelen genoemd zoals Outlook, Teams, SharePoint, Exchange, OneDrive, plus onder meer contacten, agenda’s en andere geregistreerde applicaties. Daarmee verschuift de aanval van “inloggen” naar het systematisch enumereren en mogelijk exfiltreren van waardevolle informatie.

AiTM en device code phishing in hetzelfde pakket

Een opvallend onderdeel van Greatness is dat het niet één truc is, maar een geïntegreerde set capabilities vanuit hetzelfde operator-paneel. In de gedeelde rapportage staat dat het platform meerdere aanvalstypen ondersteunt met dezelfde backend.

Voor verdedigers betekent dat: het risico is niet beperkt tot één type phishing. Als een organisatie alleen focust op het blokkeren van klassiek phishing-gedrag, kunnen andere delen van de campagne alsnog succesvol worden. Denk daarbij aan het misbruik van OAuth consent, token theft via AiTM, en de nieuwe device code branch die juist minder “visueel” verdacht kan zijn.

Meer achtergrond over hoe AiTM-token diefstal en sessie-overname in de praktijk werken, staat ook beschreven in ons artikel over weaponized email AI en accountkaping.

Voorbeeld van social engineering: voicemail en vendorvertrouwen

Onderzoekers beschrijven campagnes die draaien om spoofed RingCentral voicemail-lures. Daarbij wordt gebruikgemaakt van vertrouwen dat ontstaat doordat de ontvanger een legitieme klant van die vendor is. Dat kan ertoe leiden dat berichten tóch in de inbox landen, zelfs wanneer SPF, DKIM en DMARC niet slagen.

De aanvallers spelen vervolgens in op het feit dat organisaties vendor-domeinen soms in safe sender-lijsten opnemen. Als een vendor (of een onderdeel van die keten) wordt gecompromitteerd en een klantenlijst lekt, kan dat ook informatie opleveren over welke organisaties waarschijnlijk extra vertrouwen toekennen aan bepaalde afzenderdomeinen.

CAPTCHA, redirect chains en anti-analyse

In campagnes rond device code phishing worden niet alleen “lures” ingezet. De route naar het echte doel bevat meerdere omleidingen via infrastructuur die als legitiem kan aanvoelen. Daarnaast wordt er gebruikgemaakt van technieken die analyse bemoeilijken, zoals CAPTCHA-gates en anti-analysis stappen.

Dat is relevant omdat veel security teams bij phishing vooral kijken naar de inhoud van de e-mail of de uiteindelijke landing page. Als de aanval zich verstopt achter multi-hop redirects en verschillende checks pas later triggert, kan detectie lastiger worden—zeker wanneer de flow zelf lijkt op een acceptabele OAuth-autorisatie.

Zo kun je device code phishing beperken

Er zijn meerdere verdedigingslagen denkbaar. De belangrijkste aanbeveling uit de analyse is om de authentication method op global niveau te blokkeren via Conditional Access policies. Omdat device code phishing precies die OAuth-device authorization flow misbruikt, is het uitschakelen van de relevante methode een directe rem.

Maar soms is de flow nodig voor specifieke use cases. In dat geval adviseren security-organisaties om:

  • alleen de benodigde gebruikers of resources expliciet toe te staan;
  • het toegestane gebruik continu te auditen;
  • de uitzondering direct te revokeren zodra het niet meer noodzakelijk is.

Daarnaast wordt aangeraden om over te stappen naar phishing-resistant MFA. Het idee: je wilt voorkomen dat een aanvaller via een slimme OAuth-flow toch alsnog token-context kan bemachtigen of dat MFA eenvoudigweg kan worden omzeild door misbruik van autorisatie.

Tot slot is awareness cruciaal: medewerkers moeten leren om onverwachte codes niet zomaar in te voeren, maar eerst de context te verifiëren. Als de code een verzoek is dat niet logisch past bij de werkflow van de gebruiker, is dat een signaal om te pauzeren en te checken.

Extra aandacht: tokenvaliditeit en langdurige toegang

Een aanval stopt niet altijd bij de eerste succesvolle phishing-interactie. In de rapportage wordt beschreven dat tokens en/of proxy-activiteit soms langer doorlopen—zelfs weken na de start van de campagne. Dat betekent dat je ook moet kijken naar:

  • hoe lang token-toegang geldig blijft binnen je omgeving;
  • of “replay” vanuit verdachte infrastructuur wordt gedetecteerd;
  • of er snel genoeg wordt gehandeld na een incident (accounts uitschakelen, sessies intrekken, conditional access aanscherpen).

Als je dit combineert met sterke logging en snelle incident response, kun je voorkomen dat een eerste toegang uitmondt in aanhoudende enumeratie en datalek-achtige activiteiten.

Conclusie

Device code phishing laat zien dat phishing zich doorontwikkelt van het “kopiëren van websites” naar het misbruiken van legitieme autorisatiestromen. Greatness combineert AiTM-technieken en OAuth-consent misbruik met een nieuwe device code branch, waardoor MFA-bypass en token theft realistischer worden—en soms minder zichtbaar voor gebruikers.

De beste verdediging is gelaagd: blokkeer de relevante OAuth-device authorization methode waar mogelijk via Conditional Access, beperk uitzonderingen streng, kies voor phishing-resistant MFA en versterk training rond onverwachte codes. Zo maak je het voor aanvallers aanzienlijk moeilijker om toegang te krijgen én te behouden.

Bron: https://thehackernews.com/2026/08/greatness-phaas-adds-device-code.html