Greatness Phishing Service spoof'er RingCentral for at stjæle Microsoft 365-konti


Phishing-tjenesten Greatness udgiver sig nu for at være RingCentral for at stjæle Microsoft 365-konti gennem adversary-in-the-middle- og device-code-angreb.

Greatness fungerede oprindeligt som en traditionel phishing-tjeneste til stjæling af legitimationsoplysninger. Den har siden udviklet sig til en bredere platform, der kan opfange godkendelsestokens og omgå visse former for multifaktorautentificering.

Kampagner har primært været rettet mod brugere i USA, Canada, Storbritannien, Australien og Sydafrika. Platformen har også udvidet sig ud over Microsoft 365 til at understøtte angreb mod iCloud-, Yahoo- og Google Workspace-konti.

Angribere udgiver sig for at sende RingCentral-meddelelser

ZeroBEC-forskere observerede, at Greatness-operatører udnyttede RingCentrals betroede status til at omgå e-mail-sikkerhedsbeskyttelser.

Angriberne forfalskede adressen service@ringcentral[.]com og sendte ondsindede e-mails til legitime RingCentral-kunder. Meddelelserne fremstod som voicemail-beskeder eller advarsler om medarbejderes præstationsvurderinger.

Hver e-mail indeholdt en fabrikeret meddelelse, der hævdede, at afsenderen havde modtaget godkendelse gennem organisationens liste over sikre afsendere. Denne meddelelse fik e-mailene til at virke mere troværdige og opfordrede modtagerne til at klikke på en indlejret knap.

Ifølge ZeroBEC tildelte Microsoft Exchange meddelelserne et Spam Confidence Level på -1. Denne klassificering gjorde, at e-mailene kunne undgå normal spamfiltrering.

Greatness stjæler Microsoft 365-godkendelsestokens

Et klik på den ondsindede knap omdirigerede ofrene til infrastruktur kontrolleret af Greatness-operatører.

Nogle ofre endte på en Microsoft adversary-in-the-middle-phishing-side. Siden opfangede godkendelsestokens, efter at brugeren havde gennemført en MFA-anmodning.

Andre ofre gik ind i en device-code-phishing-proces, som overtalte dem til at godkende en angriberkontrolleret session gennem Microsofts legitime godkendelsessystem.

Efter at have opnået adgang genbrugte angriberne stjålne Microsoft 365-tokens gennem virtuelle private servere og kommercielle VPN-tjenester. Dette gjorde det muligt for dem at få adgang til kompromitterede konti uden at gennemføre endnu en standardlogon.

Angribere søger i e-mails, Teams-chats og cloud-filer

Angriberne søgte i Outlook-postkasser og Microsoft Teams-samtaler efter at have kompromitteret en konto.

De fik også adgang til SharePoint-websteder, OneDrive-filer, kontakter, kalendere og registrerede applikationer. Meget af informationen blev indsamlet gennem Microsoft Graph.

I nogle tilfælde forblev den uautoriserede adgang aktiv i mere end to uger, hvilket gav angriberne tid til at søge efter følsomme forretningsoplysninger og identificere yderligere mål.

Forskere undersøger mulig forbindelse til RingCentral-brud

RingCentral bekræftede for nylig et separat databrud, som trusselsgruppen ShinyHunters hævdede at stå bag. Virksomheden oplyste, at hændelsen påvirkede oplysninger tilhørende et begrænset antal kunder, og at de kontaktede dem direkte.

ZeroBEC mener, at Greatness-brugere kan have fået fat i en liste over gyldige RingCentral-kunder fra dette brud. Forskerne kunne dog ikke bekræfte en direkte forbindelse mellem hændelserne.

Organisationer bør gennemgå e-mail-allowlister

Sikkerhedsteams bør gennemgå lister over sikre afsendere og e-mail-allowlister for alt for brede undtagelser. Organisationer bør erstatte generelle domæneekskluderinger med regler, der også kræver gyldig SPF-, DKIM- og DMARC-autentificering.

Administratorer bør også undersøge usædvanlige MFA-godkendte Microsoft 365-login fra hostingudbydere, virtuelle private servere eller kommercielle VPN-adresser.

Når administratorer har mistanke om en kompromittering, bør de straks tilbagekalde aktiv adgang og opdatere tokens. De bør også gennemgå OAuth-rettigheder, Microsoft Graph-aktivitet, registrerede applikationer og adgang på tværs af Microsoft 365-tjenester.

I andre sikkerhedsnyheder afslørede Microsoft en global hotel Wi-Fi-malwarekampagne og begrænsede NuGet API-nøglers levetid til 30 dage.

Malware har også opdaget nye teknikker, der kan stjæle Google-passkeys, hvilket rejser yderligere bekymringer om sikkerheden ved adgangskodeløse autentificeringssystemer.

Via BleepingComputer

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages