Greatness utvider verktøykassen for å komme forbi tofaktor
ZeroBEC publiserte 4. august 2026 en analyse av phishing-tjenesten Greatness. Analysen viser at tjenesten har utviklet seg fra å samle inn passord til å bli en bredere plattform som kombinerer angriper i mellomleddet, phishing mot enhetskoder og misbruk av OAuth for å komme forbi tofaktor og stjele tilgangsbevis. ZeroBEC peker på at tofaktor alene ikke er tilstrekkelig uten sterkere kontroll og overvåkning av OAuth-tillatelser, enhetskodeflyter og mistenkelige økter.
Hva som skjer teknisk
De tre teknikkene angriper det samme målet fra hver sin kant, og målet er tilgangsbeviset som viser at brukeren er pålogget. Angriper i mellomleddet setter en kopi av påloggingssiden mellom brukeren og tjenesten, sender alt videre i sanntid og beholder økten. Brukeren merker ingenting, fordi påloggingen faktisk lykkes.
Phishing mot enhetskoder utnytter en helt legitim funksjon. Enheter uten tastatur, som skjermer og møteromsutstyr, ber brukeren gå til en påloggingsside og skrive inn en kort kode. Angriperen starter en slik pålogging, sender koden til offeret med en troverdig begrunnelse, og offeret godkjenner i praksis angriperens økt. Misbruk av OAuth følger samme logikk. I stedet for å stjele passordet ber angriperen brukeren om å gi en applikasjon tilgang, og en gitt tillatelse fortsetter å virke etter et passordbytte. Fellestrekket er at ingen av teknikkene bryter tofaktor. De går rundt den, ved å hente resultatet av påloggingen i stedet for å angripe selve påloggingen.
Hva det betyr for deg som styrer pålogging og tilganger
Har du innført tofaktor og regnet identitetsrisikoen som håndtert, er dette den ubehagelige oppfølgingen. Tofaktor stopper massive passordangrep, og den jobben gjør den fortsatt. Den stopper ikke en angriper som får en av brukerne dine til å godkjenne noe. Den stopper heller ikke en angriper som overtar den ferdige økten. Berigos vurdering er at tofaktor fortsatt er nødvendig, men at den ikke lenger kan være hele svaret ditt på identitetsrisiko.
Det praktiske svaret ligger i tre innstillinger du sannsynligvis allerede har, men som få har tatt stilling til. Hvem får godkjenne at en tredjepartsapplikasjon kobler seg til virksomhetens data. Skal enhetskodepålogging være tillatt i det hele tatt, og i så fall for hvem. Hvem ser etter en økt som plutselig brukes fra et annet land eller en ukjent klient. Berigo erfarer at alle tre gjerne står på standardverdier ingen har besluttet. Er virksomheten din omfattet av NIS2, er dette tilgangskontroll etter artikkel 21, og vi mener det er blant de rimeligste forbedringene du kan gjøre.
Berigo anbefaler
- Slå av enhetskodepålogging der den ikke er nødvendig, og begrens den til de enhetene som faktisk trenger den.
- Krev godkjenning fra administrator før tredjepartsapplikasjoner får tilgang til virksomhetens data gjennom OAuth.
- Gå gjennom hvilke applikasjoner som allerede har fått tilgang, og fjern dem ingen kan gjøre rede for.
- Overvåk økter som brukes fra nye land, nye enheter eller uvanlige klienter, og gjør det mulig å trekke tilbake en økt raskt.
- Innfør phishingresistent pålogging for de kontoene som har mest å tape.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt