Greatness Phishing Service usurpe RingCentral pour voler des comptes Microsoft 365
Le service de phishing Greatness se fait désormais passer pour RingCentral afin de voler des comptes Microsoft 365 via des attaques de type adversaire-au-milieu et par code d’appareil.
Greatness fonctionnait au départ comme un service de phishing traditionnel pour le vol d’identifiants. Il a depuis évolué pour devenir une plateforme plus large capable de capturer des jetons d’authentification et de contourner certaines formes d’authentification multifacteur.
Les campagnes ont principalement ciblé les utilisateurs aux États-Unis, au Canada, au Royaume-Uni, en Australie et en Afrique du Sud. La plateforme s’est également étendue au-delà de Microsoft 365 pour prendre en charge les attaques contre les comptes iCloud, Yahoo et Google Workspace.
Les attaquants usurpent les notifications RingCentral
Les chercheurs de ZeroBEC ont observé que les opérateurs de Greatness exploitaient le statut de confiance de RingCentral pour contourner les protections de la messagerie.
Les attaquants ont usurpé l’adresse service@ringcentral[.]com et envoyé des e-mails malveillants à des clients légitimes de RingCentral. Les messages apparaissaient comme des notifications de messagerie vocale ou des alertes d’évaluation des performances des employés.
Chaque e-mail incluait un avis fabriqué affirmant que l’expéditeur avait reçu l’approbation via la liste des expéditeurs approuvés de l’organisation. Ce message rendait les e-mails plus dignes de confiance et incitait les destinataires à cliquer sur un bouton intégré.
Selon ZeroBEC, Microsoft Exchange a attribué aux messages un Spam Confidence Level de -1. Cette classification a permis aux e-mails d’éviter le filtrage anti-spam normal.
Greatness vole les jetons d’authentification Microsoft 365
Cliquer sur le bouton malveillant redirigeait les victimes vers une infrastructure contrôlée par les opérateurs de Greatness.
Certaines victimes arrivaient sur une page de phishing Microsoft de type adversaire-au-milieu. La page capturait les jetons d’authentification une fois que l’utilisateur avait terminé une demande MFA.
D’autres victimes entraient dans un processus de phishing par code d’appareil, ce qui les persuadait d’autoriser une session contrôlée par l’attaquant via le système d’authentification légitime de Microsoft.
Après avoir obtenu l’accès, les attaquants réutilisaient les jetons Microsoft 365 volés via des serveurs privés virtuels et des services VPN commerciaux. Cela leur permettait d’accéder aux comptes compromis sans effectuer une autre connexion standard.
Les attaquants recherchent des e-mails, des conversations Teams et des fichiers cloud
Les attaquants fouillaient les boîtes aux lettres Outlook et les conversations Microsoft Teams après avoir compromis un compte.
Ils accédaient également aux sites SharePoint, aux fichiers OneDrive, aux contacts, aux calendriers et aux applications enregistrées. Une grande partie des informations était collectée via Microsoft Graph.
Dans certains cas, l’accès non autorisé est resté actif pendant plus de deux semaines, laissant aux attaquants le temps de rechercher des informations commerciales sensibles et d’identifier des cibles supplémentaires.
Les chercheurs examinent un lien possible avec la violation de données RingCentral
RingCentral a récemment confirmé une violation de données distincte revendiquée par le groupe de menace ShinyHunters. L’entreprise a déclaré que l’incident affectait les informations appartenant à un nombre limité de clients et qu’elle les contactait directement.
ZeroBEC pense que les utilisateurs de Greatness pourraient avoir obtenu une liste de clients RingCentral valides à partir de cette violation. Cependant, les chercheurs n’ont pas pu confirmer un lien direct entre les incidents.
Les organisations devraient examiner leurs listes d’expéditeurs autorisés
Les équipes de sécurité devraient examiner les listes d’expéditeurs approuvés et les listes d’autorisation des e-mails pour détecter les exceptions trop larges. Les organisations devraient remplacer les exclusions de domaine générales par des règles qui exigent également une authentification SPF, DKIM et DMARC valide.
Les administrateurs devraient également examiner les connexions Microsoft 365 inhabituelles approuvées par MFA provenant de fournisseurs d’hébergement, de serveurs privés virtuels ou d’adresses VPN commerciales.
Lorsque les administrateurs soupçonnent une compromission, ils devraient révoquer immédiatement l’accès actif et les jetons d’actualisation. Ils devraient également examiner les autorisations OAuth, l’activité Microsoft Graph, les applications enregistrées et l’accès aux différents services Microsoft 365.
Dans d’autres actualités de sécurité, Microsoft a découvert une campagne mondiale de malwares via le Wi-Fi des hôtels et a limité la durée de vie des clés API NuGet à 30 jours.
Des malwares ont également découvert de nouvelles techniques qui peuvent voler les clés d’accès Google, suscitant des inquiétudes supplémentaires quant à la sécurité des systèmes d’authentification sans mot de passe.
Via BleepingComputer
Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more
Vous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
User forum
0 messages