Greatness フィッシング サービスが RingCentral になりすまして Microsoft 365 アカウントを盗む
Greatnessフィッシングサービスは現在、RingCentralになりすまし、AitM攻撃とデバイスコード攻撃を使用してMicrosoft 365アカウントを盗み出しています。
Greatnessは当初、従来型の認証情報を盗むフィッシングサービスとして運営されていました。その後、認証トークンを取得し、一部の多要素認証を回避できる、より広範なプラットフォームへと進化しました。
キャンペーンは主に米国、カナダ、英国、オーストラリア、南アフリカのユーザーを標的にしてきました。このプラットフォームはMicrosoft 365だけでなく、iCloud、Yahoo、Google Workspaceアカウントへの攻撃もサポートするように拡大しています。
攻撃者がRingCentralの通知になりすます
ZeroBECの研究者は、Greatnessの運営者がRingCentralの信頼された地位を悪用してメールセキュリティ保護を回避しているのを確認しました。
攻撃者はservice@ringcentral[.]comのアドレスを詐称し、正規のRingCentral顧客に悪意のあるメールを送信しました。これらのメッセージはボイスメール通知や従業員の業績評価アラートのように見えました。
各メールには、送信者が組織の差出人セーフリストを通じて承認を受けたと主張する偽の通知が含まれていました。このメッセージにより、メールはより信頼できるように見え、受信者に埋め込まれたボタンをクリックするように促しました。
ZeroBECによると、Microsoft ExchangeはこれらのメッセージにSpam Confidence Level -1を割り当てました。この分類により、メールは通常のスパムフィルタリングを回避しました。
GreatnessがMicrosoft 365の認証トークンを窃取
悪意のあるボタンをクリックすると、被害者はGreatnessの運営者が制御するインフラストラクチャにリダイレクトされました。
一部の被害者はMicrosoftのAitMフィッシングページに到達しました。そのページは、ユーザーがMFA要求を完了した後に認証トークンを取得しました。
他の被害者はデバイスコードフィッシングプロセスに入り、Microsoftの正当な認証システムを通じて攻撃者が制御するセッションを承認するよう説得されました。
アクセスを取得した後、攻撃者は仮想プライベートサーバーや商用VPNサービスを介して盗んだMicrosoft 365トークンを再利用しました。これにより、別の標準的なサインインを完了することなく、侵害されたアカウントに侵入できました。
攻撃者がメール、Teamsチャット、クラウドファイルを検索
攻撃者は、アカウントを侵害した後、OutlookのメールボックスとMicrosoft Teamsの会話を検索しました。
また、SharePointサイト、OneDriveファイル、連絡先、カレンダー、登録済みアプリケーションにもアクセスしました。多くの情報はMicrosoft Graphを通じて収集されました。
場合によっては、不正アクセスは2週間以上アクティブなままで、攻撃者に機密性の高いビジネス情報を検索し、追加の標的を特定する時間を与えました。
研究者がRingCentral侵害との関連の可能性を調査
RingCentralは最近、ShinyHunters脅威グループが主張する別のデータ侵害を確認しました。同社は、このインシデントは限られた数の顧客の情報に影響を与え、該当する顧客に直接連絡していると述べました。
ZeroBECは、Greatnessのユーザーがその侵害から有効なRingCentral顧客のリストを入手した可能性があると考えています。しかし、研究者はこれらのインシデント間の直接的な関連性を確認できませんでした。
組織はメール許可リストを見直すべき
セキュリティチームは、差出人セーフリストとメール許可リストに過度に広範な例外が含まれていないか確認する必要があります。組織は、包括的なドメイン除外を、有効なSPF、DKIM、DMARC認証も要求するルールに置き換えるべきです。
管理者はまた、ホスティングプロバイダー、仮想プライベートサーバー、または商用VPNアドレスからの、MFA承認されたMicrosoft 365への異常なサインインを調査する必要があります。
管理者が侵害を疑う場合は、直ちにアクティブなアクセスとリフレッシュ トークンを取り消す必要があります。また、OAuthアクセス許可、Microsoft Graphアクティビティ、登録済みアプリケーション、Microsoft 365サービス全体のアクセスを確認する必要があります。
その他のセキュリティニュースでは、Microsoftが世界的なホテルのWi-Fiマルウェアキャンペーンを発見し、NuGet APIキーの有効期間を30日間に短縮しました。
また、マルウェアがGoogleパスキーを盗むことができる新しい手法を発見しており、パスワードレス認証システムのセキュリティに対するさらなる懸念が高まっています。
情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more
User forum
0 messages