Greatness Phishing Service suplanta a RingCentral para robar cuentas de Microsoft 365
El servicio de phishing Greatness ahora suplanta a RingCentral para robar cuentas de Microsoft 365 mediante ataques de adversario en el medio y de código de dispositivo.
Greatness inicialmente operaba como un servicio de phishing tradicional para robar credenciales. Desde entonces, ha evolucionado hasta convertirse en una plataforma más amplia que puede capturar tokens de autenticación y eludir algunas formas de autenticación multifactor.
Las campañas han apuntado principalmente a usuarios de Estados Unidos, Canadá, Reino Unido, Australia y Sudáfrica. La plataforma también se ha expandido más allá de Microsoft 365 para admitir ataques contra cuentas de iCloud, Yahoo y Google Workspace.
Los atacantes suplantan las notificaciones de RingCentral
Los investigadores de ZeroBEC observaron que los operadores de Greatness explotaban el estado de confianza de RingCentral para eludir las protecciones de seguridad del correo electrónico.
Los atacantes suplantaron la dirección service@ringcentral[.]com y enviaron correos maliciosos a clientes legítimos de RingCentral. Los mensajes aparecían como notificaciones de mensajes de voz o alertas de revisión de desempeño laboral.
Cada correo incluía un aviso inventado que afirmaba que el remitente había recibido aprobación a través de la lista de remitentes seguros de la organización. Este mensaje hacía que los correos parecieran más fiables y animaba a los destinatarios a hacer clic en un botón incrustado.
Según ZeroBEC, Microsoft Exchange asignó a los mensajes un nivel de confianza de spam de -1. Esa clasificación permitió que los correos evitaran el filtrado de spam normal.
Greatness roba tokens de autenticación de Microsoft 365
Al hacer clic en el botón malicioso, las víctimas eran redirigidas a una infraestructura controlada por los operadores de Greatness.
Algunas víctimas llegaban a una página de phishing de adversario en el medio de Microsoft. La página capturaba tokens de autenticación después de que el usuario completara una solicitud de MFA.
Otras víctimas entraban en un proceso de phishing de código de dispositivo, que las convencía para autorizar una sesión controlada por el atacante a través del sistema de autenticación legítimo de Microsoft.
Tras obtener acceso, los atacantes reutilizaban los tokens de Microsoft 365 robados mediante servidores privados virtuales y servicios de VPN comerciales. Esto les permitía entrar en cuentas comprometidas sin tener que completar otro inicio de sesión estándar.
Los atacantes buscan correos electrónicos, chats de Teams y archivos en la nube
Los atacantes buscaban en los buzones de Outlook y en las conversaciones de Microsoft Teams después de comprometer una cuenta.
CONSEJO DE EXPERTO:
PATROCINADO
Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.
También accedían a sitios de SharePoint, archivos de OneDrive, contactos, calendarios y aplicaciones registradas. Gran parte de la información se recopilaba a través de Microsoft Graph.
En algunos casos, el acceso no autorizado permaneció activo durante más de dos semanas, lo que dio tiempo a los atacantes para buscar información confidencial del negocio e identificar objetivos adicionales.
Los investigadores examinan una posible conexión con la brecha de RingCentral
RingCentral confirmó recientemente una violación de datos independiente reivindicada por el grupo de amenazas ShinyHunters. La empresa dijo que el incidente afectó a información perteneciente a un número limitado de clientes y que se estaba poniendo en contacto con ellos directamente.
ZeroBEC cree que los usuarios de Greatness podrían haber obtenido una lista de clientes válidos de RingCentral a partir de esa brecha. Sin embargo, los investigadores no pudieron confirmar una conexión directa entre los incidentes.
Las organizaciones deben revisar las listas de permitidos de correo electrónico
Los equipos de seguridad deben revisar las listas de remitentes seguros y las listas de permitidos de correo electrónico en busca de excepciones demasiado amplias. Las organizaciones deben sustituir las exclusiones de dominio generales por reglas que también exijan una autenticación SPF, DKIM y DMARC válida.
Los administradores también deben investigar los inicios de sesión de Microsoft 365 aprobados con MFA inusuales desde proveedores de alojamiento, servidores privados virtuales o direcciones de VPN comerciales.
Cuando los administradores sospechen de un compromiso, deben revocar inmediatamente el acceso activo y los tokens de actualización. También deben revisar los permisos de OAuth, la actividad de Microsoft Graph, las aplicaciones registradas y el acceso a través de los servicios de Microsoft 365.
En otras noticias de seguridad, Microsoft descubrió una campaña global de malware en redes Wi-Fi de hoteles y limitó la vigencia de las claves de API de NuGet a 30 días.
El malware también ha descubierto nuevas técnicas que pueden robar llaves de acceso de Google, lo que genera preocupaciones adicionales sobre la seguridad de los sistemas de autenticación sin contraseña.
Vía BleepingComputer
¿Sigues teniendo problemas?
PATROCINADO
Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.
Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more
User forum
0 messages