Greatness Phishing Service forfalsker RingCentral for at stjæle Microsoft 365-konti
Phishing-tjenesten Greatness udgiver sig nu for at være RingCentral for at stjæle Microsoft 365-konti gennem adversary-in-the-middle- og device-code-angreb.
Greatness startede oprindeligt som en traditionel phishing-tjeneste til stjæling af legitimationsoplysninger. Den har siden udviklet sig til en bredere platform, der kan opfange autentifikationstokens og omgå visse former for multifaktorautentifikation.
Kampagnerne har primært rettet sig mod brugere i USA, Canada, Storbritannien, Australien og Sydafrika. Platformen har også udvidet sig ud over Microsoft 365 til at understøtte angreb mod iCloud-, Yahoo- og Google Workspace-konti.
Angribere udgiver sig for at være RingCentral-meddelelser
ZeroBEC-forskere observerede, at Greatness-aktører udnyttede RingCentrals betroede status til at omgå e-mailbeskyttelse.
Angriberne forfalskede adressen service@ringcentral[.]com og sendte ondsindede e-mails til legitime RingCentral-kunder. Meddelelserne fremstod som voicemail-beskeder eller advarsler om medarbejderes præstationsvurdering.
Hver e-mail indeholdt en fabrikeret meddelelse, der hævdede, at afsenderen havde fået godkendelse via organisationens liste over sikre afsendere. Denne meddelelse fik e-mailene til at virke mere troværdige og opfordrede modtagerne til at klikke på en indlejret knap.
Ifølge ZeroBEC tildelte Microsoft Exchange meddelelserne et Spam Confidence Level på -1. Denne klassificering gjorde det muligt for e-mailene at undgå normal spamfiltrering.
Greatness stjæler Microsoft 365-autentifikationstokens
Et klik på den ondsindede knap omdirigerede ofrene til infrastruktur kontrolleret af Greatness-aktører.
Nogle ofre nåede frem til en Microsoft adversary-in-the-middle-phishing-side. Siden opfangede autentifikationstokens, efter at brugeren havde gennemført en MFA-anmodning.
Andre ofre indledte en device-code-phishing-proces, som fik dem til at autorisere en angrebskontrolleret session gennem Microsofts legitime autentifikationssystem.
Efter at have fået adgang genbrugte angriberne stjålne Microsoft 365-tokens via virtuelle private servere og kommercielle VPN-tjenester. Dette gjorde det muligt for dem at tilgå kompromitterede konti uden at gennemføre et nyt standardlogin.
Angribere søger i e-mails, Teams-chats og cloud-filer
Angriberne søgte i Outlook-postkasser og Microsoft Teams-samtaler efter at have kompromitteret en konto.
De fik også adgang til SharePoint-websteder, OneDrive-filer, kontakter, kalendere og registrerede applikationer. En stor del af oplysningerne blev indsamlet via Microsoft Graph.
I nogle tilfælde forblev den uautoriserede adgang aktiv i mere end to uger, hvilket gav angriberne tid til at søge efter følsomme forretningsoplysninger og identificere yderligere mål.
Forskere undersøger mulig forbindelse til RingCentral-brud
RingCentral bekræftede for nylig et separat databrud, som trusselsgruppen ShinyHunters hævder at stå bag. Virksomheden oplyste, at hændelsen påvirkede oplysninger tilhørende et begrænset antal kunder, og at de kontaktede disse direkte.
ZeroBEC mener, at Greatness-brugere kan have fået en liste over gyldige RingCentral-kunder fra dette brud. Forskerne kunne dog ikke bekræfte en direkte forbindelse mellem hændelserne.
Organisationer bør gennemgå e-mail-tilladelseslister
Sikkerhedsteams bør gennemgå lister over sikre afsendere og e-mail-tilladelseslister for alt for brede undtagelser. Organisationer bør erstatte generelle domæneudelukkelser med regler, der også kræver gyldig SPF-, DKIM- og DMARC-autentifikation.
Administratorer bør også undersøge usædvanlige MFA-godkendte Microsoft 365-login fra hostingudbydere, virtuelle private servere eller kommercielle VPN-adresser.
Når administratorer har mistanke om en kompromittering, bør de straks tilbagekalde aktiv adgang og opdatere tokens. De bør også gennemgå OAuth-tilladelser, Microsoft Graph-aktivitet, registrerede applikationer og adgang på tværs af Microsoft 365-tjenester.
I andre sikkerhedsnyheder afslørede Microsoft en global hotel-Wi-Fi-malwarekampagne og begrænsede NuGet API-nøglers levetid til 30 dage.
Der er også opdaget ny malware, der kan stjæle Google-adgangsnøgler, hvilket rejser yderligere bekymringer om sikkerheden ved adgangskodefri autentifikationssystemer.
Via BleepingComputer
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages