破解多重驗證漏洞:Greatness PhaaS 利用裝置代碼釣魚威脅台灣中小企業資安

近期犯罪工具包 Greatness PhaaS 新增了「裝置代碼釣魚」功能,此攻擊手法運用 OAuth 2.0 裝置授權機制,巧妙繞過多重驗證(MFA),成功竊取用戶憑證和存取權杖,對企業資訊安全威脅急遽升高。

什麼是裝置代碼釣魚?破解 MFA 的新型攻擊方式

裝置代碼釣魚是一種利用 OAuth 2.0 Device Authorization Grant 授權流程的攻擊技術。合法的 OAuth 裝置授權機制本是為提升使用者體驗,讓使用者在複雜裝置上快速登入應用,但駭客透過釣魚網站模擬這個流程,誘使使用者在偽造的授權界面輸入驗證碼。不同於傳統釣魚,這類攻擊不需一次性密碼(OTP)或是 SMS 驗證碼,直接繞過 MFA 防護成功取得 OAuth Token,進而掌控目標帳號。Greatness 這類商業級釣魚工具包,讓不具駭客背景的攻擊者也能輕鬆利用此漏洞,威脅大幅擴散。

此威脅對台灣中小企業的影響分析

台灣中小企業多數依賴雲端服務與 SaaS 軟體管理營運,並逐步推動多重驗證機制來抵禦網路入侵。但由於裝置代碼釣魚巧妙利用 OAuth 正規流程,傳統 MFA 防線遭突破,員工若不慎點擊釣魚連結,即有可能被駭客取得雲端帳戶管理權限,導致客戶資料外洩、商業祕密暴露或系統癱瘓。對人力資源與財務規模有限的中小企業而言,一旦遭受此類攻擊,營運復原時間與成本將大幅增加,嚴重衝擊競爭能力與信譽。此外,避免因輕忽資安缺口而被勒索病毒攻擊或陷入法律責任,也變得格外緊迫。

台灣中小企業應對 Greatness 裝置代碼釣魚的四大防護策略

  • 建立員工釣魚攻擊風險意識訓練,模擬攻擊演練幫助員工辨識怪異的登入與授權流程。
  • 採用更嚴格的 OAuth 授權審核策略與裝置異常行為偵測機制,阻止可疑授權請求。
  • 合理規劃雲端服務與重要系統的存取權限,將權限最小化、避免授權過度。
  • 利用資安工具持續監控帳號異常行為,並即時通知安全管理人員,縮短響應時間。

🛡️ 企業防護建議

  • 定期教育員工資安知識,強化釣魚網站識別能力與安全防護意識。
  • 評估並採納OAuth授權異常行為防護機制如 AiTM 偵測,提升身份驗證安全層級。
  • 嚴格控管各系統的存取權限,遵守最小權限原則以降低資產被濫用風險。
  • 建立完整的帳號異常監控和事件回應流程,並及時進行資安事件通報及改善。
📖 參考文獻
Scroll to Top