Greatness Phishing Service spoofer RingCentral for at stjæle Microsoft 365-konti
Greatness-phishingtjenesten udgiver sig nu for at være RingCentral for at stjæle Microsoft 365-konti gennem adversary-in-the-middle- og enhedskodeangreb.
Greatness fungerede oprindeligt som en traditionel phishingtjeneste, der stjal loginoplysninger. Den har siden udviklet sig til en bredere platform, der kan opsnappe autentificeringstokens og omgå visse former for flerfaktorautentificering.
Kampagnerne har primært rettet sig mod brugere i USA, Canada, Storbritannien, Australien og Sydafrika. Platformen er også udvidet ud over Microsoft 365 til at understøtte angreb mod iCloud-, Yahoo- og Google Workspace-konti.
Angribere efterligner RingCentral-meddelelser
Forskere hos ZeroBEC observerede, at Greatness-operatører udnyttede RingCentrals betroede status til at omgå e-mail-sikkerhedsbeskyttelse.
Angriberne forfalskede afsenderadressen service@ringcentral[.]com og sendte ondsindede e-mails til legitime RingCentral-kunder. Meddelelserne fremstod som voicemail-beskeder eller advarsler om medarbejdersamtaler.
Hver e-mail indeholdt en fiktiv meddelelse, der påstod, at afsenderen havde modtaget godkendelse via organisationens liste over sikre afsendere. Denne meddelelse fik e-mailene til at se mere troværdige ud og opfordrede modtagerne til at klikke på en indlejret knap.
Ifølge ZeroBEC tildelte Microsoft Exchange meddelelserne et Spam Confidence Level på -1. Denne klassificering gjorde det muligt for e-mailene at undgå normal spamfiltrering.
Greatness stjæler Microsoft 365-autentificeringstokens
Et klik på den ondsindede knap omdirigerede ofrene til infrastruktur, der kontrolleres af Greatness-operatører.
Nogle ofre endte på en Microsoft adversary-in-the-middle phishing-side. Siden opsnappede autentificeringstokens, efter at brugeren havde gennemført en MFA-anmodning.
Andre ofre blev ledt ind i en enhedskode-phishing-proces, som overtalte dem til at godkende en angriberkontrolleret session via Microsofts legitime autentificeringssystem.
Efter at have opnået adgang genbrugte angriberne stjålne Microsoft 365-tokens gennem virtuelle private servere og kommercielle VPN-tjenester. Dette gav dem mulighed for at få adgang til kompromitterede konti uden at gennemføre endnu et standardlogin.
Angribere søger i e-mails, Teams-chats og cloud-filer
Angriberne søgte i Outlook-postkasser og Microsoft Teams-samtaler efter at have kompromitteret en konto.
De fik også adgang til SharePoint-websteder, OneDrive-filer, kontakter, kalendere og registrerede programmer. En stor del af oplysningerne blev indsamlet via Microsoft Graph.
I nogle tilfælde forblev den uautoriserede adgang aktiv i mere end to uger, hvilket gav angriberne tid til at søge efter følsomme forretningsoplysninger og identificere yderligere mål.
Forskere undersøger mulig forbindelse til RingCentral-brud
RingCentral bekræftede for nylig et separat databrud, som threat group’en ShinyHunters har påtaget sig ansvaret for. Virksomheden oplyste, at hændelsen påvirkede oplysninger, der tilhører et begrænset antal kunder, og at de kontaktede dem direkte.
ZeroBEC mener, at Greatness-brugere kan have fået en liste over gyldige RingCentral-kunder fra dette brud. Forskerne kunne dog ikke bekræfte en direkte forbindelse mellem hændelserne.
Organisationer bør gennemgå e-mail-allowlister
Sikkerhedsteams bør gennemgå lister over sikre afsendere og e-mail-allowlister for alt for brede undtagelser. Organisationer bør erstatte generelle domæneundtagelser med regler, der også kræver gyldig SPF-, DKIM- og DMARC-godkendelse.
Administratorer bør også undersøge usædvanlige MFA-godkendte Microsoft 365-logins fra hostingudbydere, virtuelle private servere eller kommercielle VPN-adresser.
Når administratorer har mistanke om en kompromittering, bør de straks tilbagekalde aktiv adgang og opdatere tokens. De bør også gennemgå OAuth-tilladelser, Microsoft Graph-aktivitet, registrerede programmer og adgang på tværs af Microsoft 365-tjenester.
I andre sikkerhedsnyheder har Microsoft afsløret en global hotel-Wi-Fi-malwarekampagne og begrænset NuGet API-nøglers gyldighedsperioder til 30 dage.
Malware har også opdaget nye teknikker, der kan stjæle Google-adgangsnøgler, hvilket rejser yderligere bekymringer om sikkerheden af adgangskodefri autentificeringssystemer.
Via BleepingComputer
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages