Greatness Phishing Service usurpe RingCentral pour voler des comptes Microsoft 365


Le service de phishing Greatness usurpe désormais l’identité de RingCentral pour dérober des comptes Microsoft 365 au moyen d’attaques de type adversaire intermédiaire (AitM) et par code d’appareil.

Greatness opérait au départ comme un service de phishing traditionnel visant à subtiliser des identifiants. Il a depuis évolué pour devenir une plateforme plus large capable de capturer des jetons d’authentification et de contourner certaines formes d’authentification multifacteur.

Les campagnes ont principalement ciblé des utilisateurs aux États-Unis, au Canada, au Royaume-Uni, en Australie et en Afrique du Sud. La plateforme s’est également étendue au-delà de Microsoft 365 pour prendre en charge des attaques contre les comptes iCloud, Yahoo et Google Workspace.

tipVous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
Ce logiciel réparera les erreurs informatiques courantes, vous protégera contre la perte de fichiers, les logiciels malveillants et les pannes matérielles tout en optimisant les performances de votre PC. Réparez votre PC et supprimez les virus instantanément en 3 étapes faciles:
  1. Téléchargez l'outil Fortect
  2. Cliquez sur Analyser pour dépister les erreurs de votre PC.
  3. Cliquez sur Réparer pour résoudre les erreurs de sécurité et des performances du PC.
  • 0 utilisateurs ont téléchargé Fortect ce mois-ci.

Les attaquants usurpent les notifications de RingCentral

Les chercheurs de ZeroBEC ont observé des opérateurs de Greatness exploiter le statut de confiance de RingCentral pour contourner les protections de sécurité des courriels.

Les attaquants ont usurpé l’adresse service@ringcentral[.]com et envoyé des courriels malveillants à de véritables clients de RingCentral. Les messages se présentaient comme des notifications de messagerie vocale ou des alertes d’évaluation des performances des employés.

Chaque courriel comportait un avis fabriqué de toutes pièces affirmant que l’expéditeur avait été approuvé par le biais de la liste des expéditeurs approuvés de l’organisation. Ce message rendait les courriels plus dignes de confiance et encourageait les destinataires à cliquer sur un bouton intégré.

Selon ZeroBEC, Microsoft Exchange a attribué aux messages un niveau de confiance du courrier indésirable (SCL) de -1. Cette classification a permis aux courriels d’échapper au filtrage normal du courrier indésirable.

Greatness vole les jetons d’authentification Microsoft 365

Cliquer sur le bouton malveillant redirigeait les victimes vers une infrastructure contrôlée par les opérateurs de Greatness.

Certaines victimes ont atterri sur une page de phishing Microsoft de type adversaire intermédiaire. La page capturait les jetons d’authentification après que l’utilisateur a validé une demande MFA.

D’autres victimes se sont retrouvées dans un processus de phishing par code d’appareil, qui les a persuadées d’autoriser une session contrôlée par l’attaquant via le système d’authentification légitime de Microsoft.

Après avoir obtenu l’accès, les attaquants ont réutilisé les jetons Microsoft 365 volés via des serveurs privés virtuels et des services VPN commerciaux. Cela leur a permis de pénétrer dans les comptes compromis sans passer par une nouvelle authentification standard.

Les attaquants fouillent les courriels, les conversations Teams et les fichiers cloud

Supprimer erreurs PC
Analysez votre PC avec Fortect pour trouver les erreurs provoquant des problèmes de sécurité et des ralentissements. Une fois l'analyse terminée, le processus de réparation remplacera les fichiers endommagés par de fichiers et composants Windows sains.
Note: Afin de supprimer les erreurs, vous devez passer à un plan payant.

Les attaquants ont fouillé les boîtes aux lettres Outlook et les conversations Microsoft Teams après avoir compromis un compte.

Ils ont également accédé aux sites SharePoint, aux fichiers OneDrive, aux contacts, aux calendriers et aux applications enregistrées. Une grande partie des informations a été collectée via Microsoft Graph.

Dans certains cas, l’accès non autorisé est resté actif pendant plus de deux semaines, laissant aux attaquants le temps de rechercher des informations commerciales sensibles et d’identifier des cibles supplémentaires.

Les chercheurs examinent un lien possible avec la violation de données de RingCentral

RingCentral a récemment confirmé une violation de données distincte revendiquée par le groupe de cybercriminels ShinyHunters. L’entreprise a déclaré que l’incident a affecté des informations appartenant à un nombre limité de clients et qu’elle les contactait directement.

ZeroBEC pense que les utilisateurs de Greatness ont pu obtenir une liste de clients valides de RingCentral à la suite de cette violation. Cependant, les chercheurs n’ont pas pu confirmer de lien direct entre les incidents.

Les organisations devraient revoir leurs listes d’expéditeurs autorisés

Les équipes de sécurité devraient passer en revue les listes d’expéditeurs approuvés et les listes d’autorisation de courrier électronique à la recherche d’exceptions trop larges. Les organisations devraient remplacer les exclusions de domaine globales par des règles exigeant également une authentification SPF, DKIM et DMARC valide.

Les administrateurs devraient également enquêter sur les connexions Microsoft 365 approuvées par MFA qui proviennent d’adresses d’hébergeurs, de serveurs privés virtuels ou de VPN commerciaux et qui semblent inhabituelles.

Lorsque les administrateurs soupçonnent une compromission, ils doivent immédiatement révoquer les accès actifs et les jetons d’actualisation. Ils doivent également examiner les autorisations OAuth, l’activité Microsoft Graph, les applications enregistrées et l’accès aux différents services Microsoft 365.

Dans d’autres actualités sur la sécurité, Microsoft a découvert une campagne mondiale de malwares ciblant les points d’accès Wi-Fi d’hôtels et a limité la durée de vie des clés API NuGet à 30 jours.

Des logiciels malveillants ont également découvert de nouvelles techniques capables de voler les clés d’accès Google, ce qui soulève des inquiétudes supplémentaires quant à la sécurité des systèmes d’authentification sans mot de passe.

Via BleepingComputer

Les lecteurs aident à soutenir Windows Report. Nous pouvons percevoir une commission si vous achetez via nos liens. Tooltip Icon

Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more

User forum

0 messages