Greatness Phishing Service suplanta a RingCentral para robar cuentas de Microsoft 365
El servicio de phishing Greatness ahora suplanta a RingCentral para robar cuentas de Microsoft 365 mediante ataques de adversario en el medio y de código de dispositivo.
Greatness operó inicialmente como un servicio tradicional de phishing dedicado al robo de credenciales. Desde entonces ha evolucionado hasta convertirse en una plataforma más amplia capaz de capturar tokens de autenticación y eludir algunos tipos de autenticación multifactor.
Las campañas se han dirigido principalmente a usuarios de Estados Unidos, Canadá, Reino Unido, Australia y Sudáfrica. La plataforma también se ha expandido más allá de Microsoft 365 para dar soporte a ataques contra cuentas de iCloud, Yahoo y Google Workspace.
Los atacantes suplantan las notificaciones de RingCentral
Los investigadores de ZeroBEC observaron que los operadores de Greatness aprovechaban el estatus de confianza de RingCentral para eludir las protecciones de seguridad del correo electrónico.
Los atacantes falsificaron la dirección service@ringcentral[.]com y enviaron correos maliciosos a clientes legítimos de RingCentral. Los mensajes aparecían como notificaciones de buzón de voz o alertas de revisión del rendimiento de los empleados.
Cada correo incluía un aviso inventado que afirmaba que el remitente había recibido la aprobación a través de la lista de remitentes seguros de la organización. Este mensaje hacía que los correos parecieran más fiables y animaba a los destinatarios a hacer clic en un botón incrustado.
Según ZeroBEC, Microsoft Exchange asignó a los mensajes un Nivel de confianza de correo no deseado de -1. Esa clasificación permitió que los correos eludieran el filtrado de spam habitual.
Greatness roba tokens de autenticación de Microsoft 365
Al hacer clic en el botón malicioso, las víctimas eran redirigidas a infraestructura controlada por los operadores de Greatness.
Algunas víctimas llegaron a una página de phishing de adversario en el medio con temática de Microsoft. La página capturaba los tokens de autenticación después de que el usuario completase una solicitud de MFA.
Otras víctimas entraron en un proceso de phishing de código de dispositivo, que las convencía para autorizar una sesión controlada por el atacante a través del sistema de autenticación legítimo de Microsoft.
Tras obtener acceso, los atacantes reutilizaban los tokens de Microsoft 365 robados a través de servidores privados virtuales y servicios VPN comerciales. Esto les permitía entrar en las cuentas comprometidas sin tener que completar otro inicio de sesión estándar.
Los atacantes buscan en correos, chats de Teams y archivos en la nube
Después de comprometer una cuenta, los atacantes buscaban en los buzones de Outlook y en las conversaciones de Microsoft Teams.
CONSEJO DE EXPERTO:
PATROCINADO
Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.
También accedían a sitios de SharePoint, archivos de OneDrive, contactos, calendarios y aplicaciones registradas. Gran parte de la información se recopilaba a través de Microsoft Graph.
En algunos casos, el acceso no autorizado permaneció activo durante más de dos semanas, lo que dio tiempo a los atacantes para buscar información empresarial sensible e identificar objetivos adicionales.
Los investigadores examinan una posible conexión con la brecha de RingCentral
RingCentral confirmó recientemente una brecha de datos independiente reivindicada por el grupo de amenazas ShinyHunters. La empresa declaró que el incidente afectó a información perteneciente a un número limitado de clientes y que se está poniendo en contacto con ellos directamente.
ZeroBEC cree que los usuarios de Greatness podrían haber obtenido una lista de clientes válidos de RingCentral a partir de esa brecha. No obstante, los investigadores no pudieron confirmar una conexión directa entre los incidentes.
Las organizaciones deberían revisar las listas de permitidos de correo electrónico
Revisa las listas de remitentes seguros y las de permitidos de correo electrónico en busca de excepciones excesivamente amplias. Sustituye las exclusiones globales de dominio por reglas que también exijan una autenticación SPF, DKIM y DMARC válida.
Investiga también los inicios de sesión inusuales en Microsoft 365 aprobados por MFA procedentes de proveedores de alojamiento, servidores privados virtuales o direcciones de VPN comerciales.
Si sospechas de una vulneración, revoca inmediatamente los tokens de acceso activos y los de actualización. Revisa asimismo los permisos OAuth, la actividad de Microsoft Graph, las aplicaciones registradas y el acceso a los servicios de Microsoft 365.
En otras noticias de seguridad, Microsoft descubrió una campaña global de malware en redes Wi-Fi de hoteles y redujo la vigencia de las claves de API de NuGet a 30 días.
También se han descubierto nuevas técnicas de malware que pueden robar claves de acceso de Google, lo que genera más preocupación sobre la seguridad de los sistemas de autenticación sin contraseña.
Vía BleepingComputer
¿Sigues teniendo problemas?
PATROCINADO
Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.
Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more
User forum
0 messages