Greatness Phishing Service usurpe RingCentral pour voler des comptes Microsoft 365


Le service de phishing Greatness se fait désormais passer pour RingCentral afin de voler des comptes Microsoft 365 via des attaques de type adversaire-au-milieu et par code d’appareil.

Greatness fonctionnait au départ comme un service de phishing traditionnel pour le vol d’identifiants. Il a depuis évolué pour devenir une plateforme plus large capable de capturer des jetons d’authentification et de contourner certaines formes d’authentification multifacteur.

Les campagnes ont principalement ciblé les utilisateurs aux États-Unis, au Canada, au Royaume-Uni, en Australie et en Afrique du Sud. La plateforme s’est également étendue au-delà de Microsoft 365 pour prendre en charge les attaques contre les comptes iCloud, Yahoo et Google Workspace.

tipVous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
Ce logiciel réparera les erreurs informatiques courantes, vous protégera contre la perte de fichiers, les logiciels malveillants et les pannes matérielles tout en optimisant les performances de votre PC. Réparez votre PC et supprimez les virus instantanément en 3 étapes faciles:
  1. Téléchargez l'outil Fortect
  2. Cliquez sur Analyser pour dépister les erreurs de votre PC.
  3. Cliquez sur Réparer pour résoudre les erreurs de sécurité et des performances du PC.
  • 0 utilisateurs ont téléchargé Fortect ce mois-ci.

Les attaquants usurpent les notifications RingCentral

Les chercheurs de ZeroBEC ont observé que les opérateurs de Greatness exploitaient le statut de confiance de RingCentral pour contourner les protections de la messagerie.

Les attaquants ont usurpé l’adresse service@ringcentral[.]com et envoyé des e-mails malveillants à des clients légitimes de RingCentral. Les messages apparaissaient comme des notifications de messagerie vocale ou des alertes d’évaluation des performances des employés.

Chaque e-mail incluait un avis fabriqué affirmant que l’expéditeur avait reçu l’approbation via la liste des expéditeurs approuvés de l’organisation. Ce message rendait les e-mails plus dignes de confiance et incitait les destinataires à cliquer sur un bouton intégré.

Selon ZeroBEC, Microsoft Exchange a attribué aux messages un Spam Confidence Level de -1. Cette classification a permis aux e-mails d’éviter le filtrage anti-spam normal.

Greatness vole les jetons d’authentification Microsoft 365

Cliquer sur le bouton malveillant redirigeait les victimes vers une infrastructure contrôlée par les opérateurs de Greatness.

Certaines victimes arrivaient sur une page de phishing Microsoft de type adversaire-au-milieu. La page capturait les jetons d’authentification une fois que l’utilisateur avait terminé une demande MFA.

D’autres victimes entraient dans un processus de phishing par code d’appareil, ce qui les persuadait d’autoriser une session contrôlée par l’attaquant via le système d’authentification légitime de Microsoft.

Après avoir obtenu l’accès, les attaquants réutilisaient les jetons Microsoft 365 volés via des serveurs privés virtuels et des services VPN commerciaux. Cela leur permettait d’accéder aux comptes compromis sans effectuer une autre connexion standard.

Les attaquants recherchent des e-mails, des conversations Teams et des fichiers cloud

Supprimer erreurs PC
Analysez votre PC avec Fortect pour trouver les erreurs provoquant des problèmes de sécurité et des ralentissements. Une fois l'analyse terminée, le processus de réparation remplacera les fichiers endommagés par de fichiers et composants Windows sains.
Note: Afin de supprimer les erreurs, vous devez passer à un plan payant.

Les attaquants fouillaient les boîtes aux lettres Outlook et les conversations Microsoft Teams après avoir compromis un compte.

Ils accédaient également aux sites SharePoint, aux fichiers OneDrive, aux contacts, aux calendriers et aux applications enregistrées. Une grande partie des informations était collectée via Microsoft Graph.

Dans certains cas, l’accès non autorisé est resté actif pendant plus de deux semaines, laissant aux attaquants le temps de rechercher des informations commerciales sensibles et d’identifier des cibles supplémentaires.

Les chercheurs examinent un lien possible avec la violation de données RingCentral

RingCentral a récemment confirmé une violation de données distincte revendiquée par le groupe de menace ShinyHunters. L’entreprise a déclaré que l’incident affectait les informations appartenant à un nombre limité de clients et qu’elle les contactait directement.

ZeroBEC pense que les utilisateurs de Greatness pourraient avoir obtenu une liste de clients RingCentral valides à partir de cette violation. Cependant, les chercheurs n’ont pas pu confirmer un lien direct entre les incidents.

Les organisations devraient examiner leurs listes d’expéditeurs autorisés

Les équipes de sécurité devraient examiner les listes d’expéditeurs approuvés et les listes d’autorisation des e-mails pour détecter les exceptions trop larges. Les organisations devraient remplacer les exclusions de domaine générales par des règles qui exigent également une authentification SPF, DKIM et DMARC valide.

Les administrateurs devraient également examiner les connexions Microsoft 365 inhabituelles approuvées par MFA provenant de fournisseurs d’hébergement, de serveurs privés virtuels ou d’adresses VPN commerciales.

Lorsque les administrateurs soupçonnent une compromission, ils devraient révoquer immédiatement l’accès actif et les jetons d’actualisation. Ils devraient également examiner les autorisations OAuth, l’activité Microsoft Graph, les applications enregistrées et l’accès aux différents services Microsoft 365.

Dans d’autres actualités de sécurité, Microsoft a découvert une campagne mondiale de malwares via le Wi-Fi des hôtels et a limité la durée de vie des clés API NuGet à 30 jours.

Des malwares ont également découvert de nouvelles techniques qui peuvent voler les clés d’accès Google, suscitant des inquiétudes supplémentaires quant à la sécurité des systèmes d’authentification sans mot de passe.

Via BleepingComputer

Les lecteurs aident à soutenir Windows Report. Nous pouvons percevoir une commission si vous achetez via nos liens. Tooltip Icon

Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more

User forum

0 messages