Greatness Phishing Service udgiver sig for at være RingCentral for at stjæle Microsoft 365-konti


Greatness-phishingtjenesten udgiver sig nu for at være RingCentral for at stjæle Microsoft 365-konti gennem adversary-in-the-middle- og enhedskode-angreb.

Greatness fungerede oprindeligt som en traditionel phishingtjeneste til at stjæle legitimationsoplysninger. Siden er den udviklet til en bredere platform, der kan opfange autentificeringstokens og omgå nogle former for multifaktorgodkendelse.

Kampagnerne har primært været rettet mod brugere i USA, Canada, Storbritannien, Australien og Sydafrika. Platformen er også udvidet ud over Microsoft 365 og understøtter nu angreb mod iCloud-, Yahoo- og Google Workspace-konti.

Angribere efterligner RingCentral-meddelelser

Forskere fra ZeroBEC observerede, at Greatness-operatører udnyttede RingCentrals betroede status til at omgå e-mail-sikkerhedsbeskyttelse.

Angriberne forfalskede adressen service@ringcentral[.]com og sendte ondsindede e-mails til legitime RingCentral-kunder. Meddelelserne fremstod som talepostbeskeder eller advarsler om medarbejderes præstationsvurdering.

Hver e-mail indeholdt en fabrikeret meddelelse, der hævdede, at afsenderen havde fået godkendelse gennem organisationens liste over sikre afsendere. Denne meddelelse fik e-mailene til at virke mere troværdige og opfordrede modtagerne til at klikke på en indlejret knap.

Ifølge ZeroBEC tildelte Microsoft Exchange meddelelserne et Spam Confidence Level på -1. Denne klassificering gjorde det muligt for e-mailene at undgå normal spamfiltrering.

Greatness stjæler Microsoft 365-autentificeringstokens

At klikke på den ondsindede knap omdirigerede ofrene til infrastruktur, der kontrolleres af Greatness-operatører.

Nogle ofre nåede frem til en adversary-in-the-middle-phishing-side fra Microsoft. Siden opfangede autentificeringstokens, efter at brugeren havde fuldført en MFA-anmodning.

Andre ofre indledte en enhedskode-phishing-proces, som fik dem til at godkende en angriberkontrolleret session gennem Microsofts legitime autentificeringssystem.

Efter at have fået adgang genbrugte angriberne stjålne Microsoft 365-tokens via virtuelle private servere og kommercielle VPN-tjenester. Dette gjorde det muligt for dem at få adgang til kompromitterede konti uden at skulle gennemføre en ny standardloginproces.

Angribere søger i e-mails, Teams-chats og cloud-filer

Angriberne søgte i Outlook-postkasser og Microsoft Teams-samtaler, efter at de havde kompromitteret en konto.

De fik også adgang til SharePoint-websteder, OneDrive-filer, kontakter, kalendere og registrerede applikationer. En stor del af informationen blev indsamlet via Microsoft Graph.

I nogle tilfælde forblev den uautoriserede adgang aktiv i mere end to uger, hvilket gav angriberne tid til at søge efter følsomme forretningsoplysninger og identificere yderligere mål.

Forskere undersøger mulig forbindelse til RingCentral-brud

RingCentral bekræftede for nylig et separat databrud, som trusselsgruppen ShinyHunters har påtaget sig ansvaret for. Virksomheden oplyste, at hændelsen berørte oplysninger, der tilhører et begrænset antal kunder, og at den kontaktede dem direkte.

ZeroBEC mener, at Greatness-brugere muligvis har fået fat i en liste over gyldige RingCentral-kunder fra dette brud. Forskerne kunne dog ikke bekræfte en direkte forbindelse mellem hændelserne.

Organisationer bør gennemgå e-mail-allowlister

Sikkerhedsteams bør gennemgå lister over sikre afsendere og e-mail-allowlister for alt for brede undtagelser. Organisationer bør erstatte generelle domæneudelukkelser med regler, der også kræver gyldig SPF-, DKIM- og DMARC-godkendelse.

Administratorer bør også undersøge usædvanlige MFA-godkendte Microsoft 365-login fra hostingudbydere, virtuelle private servere eller kommercielle VPN-adresser.

Når administratorer har mistanke om et kompromittering, bør de straks tilbagekalde aktiv adgang og opdatere tokens. De bør også gennemgå OAuth-tilladelser, Microsoft Graph-aktivitet, registrerede applikationer og adgang på tværs af Microsoft 365-tjenester.

I andre sikkerhedsnyheder afslørede Microsoft en global malwarekampagne mod hotel-Wi-Fi og begrænsede levetiden for NuGet API-nøgler til 30 dage.

Malware har også opdaget nye teknikker, der kan stjæle Google-passkeys, hvilket rejser yderligere bekymringer om sikkerheden i adgangskodefri godkendelsessystemer.

Via BleepingComputer

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages