解析 Greatness PhaaS 新興裝置代碼釣魚手法:台灣中小企業如何防範MFA繞過攻擊

近期由犯罪組織打造的商業級釣魚服務平台 Greatness PhaaS,新增一項危險的裝置代碼釣魚功能,有效利用 OAuth 2.0 裝置授權機制來繞過多重身分驗證(MFA),使攻擊者能掌控企業使用者帳號並竊取存取權杖,嚴重威脅企業資安防護。

裝置代碼釣魚攻擊原理解密:如何繞過多因素驗證?

傳統上,多重身分驗證(MFA)被視為強而有力的防護措施,要求使用者在登入時提供除密碼外的第二道驗證,例如簡訊動態碼或驗證器App。然而,Greatness PhaaS 所運用的裝置代碼釣魚手法,巧妙利用 OAuth 2.0 定義的裝置授權流程(Device Authorization Grant)。攻擊者先向目標服務請求裝置代碼,取得登入用的 URL 與代碼,隨後誘導使用者在另一個偽造的登入畫面中輸入資料。當使用者完成驗證後,攻擊者透過中間人(AiTM)攔截並取得 OAuth 存取權杖,成功繞過 MFA 層層防護,這讓傳統只依賴密碼與 MFA 的帳號不再安全。這種趨勢顯示,當企業加強單點登入與多重身份驗證時,相對衍生新的攻擊面,資安防護必須同步升級。

對台灣中小企業的潛在威脅與挑戰

中小企業因資源有限,往往依靠雲端服務及Single Sign-On(SSO)技術提升營運效率,卻因管理漏洞成為攻擊目標。Greatness PhaaS 攻擊工具的出現,讓即便有設置 MFA 的企業仍面臨帳號竊取與資料外洩風險。對台灣中小企業來說,這不僅是技術問題,更影響商譽與營業連續性。黑客利用裝置代碼釣魚掌握員工帳號,可能一步步擴大攻擊範圍,包括伺服器入侵、客戶資料竊取甚至勒索病毒感染。此外,因應資安法規與供應鏈安全要求,若企業無法妥善防護,將影響產業合作與政府標案資格,長遠經營風險大幅提升。

具體資安加強策略:台灣中小企業實用防範指南

  • 導入FIDO2或生物辨識類第二因素驗證,可減少因代碼釣魚導致的存取權杖洩漏風險。
  • 啟用並監控OAuth應用授權,定期審查授權清單,避免非法應用在企業網絡內獲得高權限存取。
  • 加強員工資安教育,提升對釣魚網站與可疑授權請求的辨識能力,加深資訊安全意識。
  • 部署應用程式與網路層級的威脅偵測系統,對異常授權行為與流量迅速回應。

🛡️ 企業防護建議

  • 評估並部署具抗中間人攻擊功能的身份驗證機制,超越傳統MFA強化身份保護。
  • 定期更新並修補包含OAuth系統的雲端與應用程式安全設定,阻斷已知攻擊向量。
  • 建立跨部門的資安應變團隊,對潛在釣魚攻擊事件快速偵測與通報。
  • 與具公信力的資安服務供應商合作,導入自動風險偵測服務與定期安全檢測。
📖 參考文獻
Scroll to Top