El servicio de phishing Greatness suplanta a RingCentral para robar cuentas de Microsoft 365


El servicio de phishing Greatness ahora suplanta a RingCentral para robar cuentas de Microsoft 365 mediante ataques de adversario en el medio y de código de dispositivo.

Greatness comenzó operando como un servicio tradicional de robo de credenciales. Desde entonces ha evolucionado hasta convertirse en una plataforma más amplia capaz de capturar tokens de autenticación y eludir algunas formas de autenticación multifactor.

Las campañas se han dirigido principalmente a usuarios de Estados Unidos, Canadá, Reino Unido, Australia y Sudáfrica. La plataforma también se ha expandido más allá de Microsoft 365 para admitir ataques contra cuentas de iCloud, Yahoo y Google Workspace.

Atacantes suplantan notificaciones de RingCentral

Los investigadores de ZeroBEC observaron que los operadores de Greatness explotaban el estatus de confianza de RingCentral para eludir las protecciones de seguridad del correo electrónico.

Los atacantes suplantaron la dirección service@ringcentral[.]com y enviaron correos maliciosos a clientes legítimos de RingCentral. Los mensajes aparecían como notificaciones de mensajes de voz o alertas de evaluación de desempeño de empleados.

Cada correo incluía un aviso falso que afirmaba que el remitente había recibido aprobación a través de la lista de remitentes seguros de la organización. Este mensaje hacía que los correos parecieran más fiables e incitaba a los destinatarios a hacer clic en un botón incrustado.

Según ZeroBEC, Microsoft Exchange asignó a los mensajes un Nivel de confianza de spam de -1. Esa clasificación permitió que los correos evitaran el filtrado antispam normal.

Greatness roba tokens de autenticación de Microsoft 365

Al hacer clic en el botón malicioso, las víctimas eran redirigidas a infraestructura controlada por los operadores de Greatness.

Algunas víctimas llegaban a una página de phishing de adversario en el medio de Microsoft. La página capturaba los tokens de autenticación después de que el usuario completara una solicitud de MFA.

Otras víctimas entraban en un proceso de phishing de código de dispositivo, que las persuadía para autorizar una sesión controlada por el atacante a través del sistema de autenticación legítimo de Microsoft.

Tras obtener acceso, los atacantes reutilizaban los tokens robados de Microsoft 365 mediante servidores privados virtuales y servicios VPN comerciales. Esto les permitía entrar en las cuentas comprometidas sin completar otro inicio de sesión estándar.

Atacantes buscan correos, chats de Teams y archivos en la nube

Los atacantes buscaban en los buzones de Outlook y en las conversaciones de Microsoft Teams después de comprometer una cuenta.

CONSEJO DE EXPERTO:

PATROCINADO

Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.

También accedían a sitios de SharePoint, archivos de OneDrive, contactos, calendarios y aplicaciones registradas. Gran parte de la información se recopilaba a través de Microsoft Graph.

En algunos casos, el acceso no autorizado permanecía activo durante más de dos semanas, lo que daba a los atacantes tiempo para buscar información empresarial sensible e identificar objetivos adicionales.

Investigadores examinan posible conexión con la brecha de RingCentral

RingCentral confirmó recientemente una brecha de datos independiente reivindicada por el grupo de amenazas ShinyHunters. La empresa afirmó que el incidente afectó a información perteneciente a un número limitado de clientes y que se estaba poniendo en contacto con ellos directamente.

ZeroBEC cree que los usuarios de Greatness podrían haber obtenido una lista de clientes válidos de RingCentral a partir de esa brecha. Sin embargo, los investigadores no pudieron confirmar una conexión directa entre los incidentes.

Las organizaciones deberían revisar las listas de permitidos de correo

Los equipos de seguridad deberían revisar las listas de remitentes seguros y las listas de permitidos de correo electrónico en busca de excepciones demasiado amplias. Las organizaciones deberían sustituir las exclusiones generales de dominio por reglas que también exijan una autenticación SPF, DKIM y DMARC válida.

Los administradores también deberían investigar los inicios de sesión inusuales de Microsoft 365 aprobados mediante MFA desde proveedores de alojamiento, servidores privados virtuales o direcciones de VPN comerciales.

Cuando los administradores sospechen de un compromiso, deberían revocar inmediatamente el acceso activo y los tokens de actualización. También deberían revisar los permisos de OAuth, la actividad de Microsoft Graph, las aplicaciones registradas y el acceso a todos los servicios de Microsoft 365.

En otras noticias de seguridad, Microsoft descubrió una campaña global de malware en redes Wi-Fi de hoteles y redujo a 30 días la vigencia de las claves de API de NuGet.

El malware también ha descubierto nuevas técnicas que pueden robar passkeys de Google, lo que plantea preocupaciones adicionales sobre la seguridad de los sistemas de autenticación sin contraseña.

Vía BleepingComputer

¿Sigues teniendo problemas?

PATROCINADO

Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.

Los lectores ayudan a mantener Windows Report. Es posible que recibamos una comisión si compras a través de nuestros enlaces. Tooltip Icon

Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more

User forum

0 messages