Greatness Phishing Service が RingCentral になりすまして Microsoft 365 アカウントを盗む
Greatnessフィッシングサービスは現在RingCentralを偽装し、中間者攻撃(AiTM)およびデバイスコード攻撃を通じてMicrosoft 365アカウントを窃取しています。
Greatnessは当初、従来型の認証情報窃取型フィッシングサービスとして運営されていました。その後、認証トークンを捕捉し、一部の多要素認証を回避できる、より広範なプラットフォームへと進化しました。
キャンペーンは主に米国、カナダ、英国、オーストラリア、南アフリカのユーザーを標的としてきました。また、このプラットフォームはMicrosoft 365以外にも、iCloud、Yahoo、Google Workspaceアカウントへの攻撃に対応するよう拡大しています。
攻撃者がRingCentralの通知を偽装
ZeroBECの研究者は、Greatnessの運営者がRingCentralの信頼された地位を悪用し、メールセキュリティ保護を回避していることを確認しました。
攻撃者はservice@ringcentral[.]comのアドレスを詐称し、正当なRingCentral顧客に悪意のあるメールを送信しました。メッセージはボイスメール通知や従業員の業績評価アラートとして表示されました。
各メールには、送信者が組織のセーフリストを通じて承認を受けたと主張する偽の通知が含まれていました。このメッセージにより、メールがより信頼できるように見え、受信者が埋め込みボタンをクリックするよう促されました。
ZeroBECによると、Microsoft Exchangeはこれらのメッセージにスパム信頼レベル -1 を割り当てました。この分類により、メールは通常のスパムフィルタリングを回避できました。
GreatnessがMicrosoft 365認証トークンを窃取
悪意のあるボタンをクリックすると、被害者はGreatness運営者が管理するインフラストラクチャにリダイレクトされました。
一部の被害者は、Microsoftの中間者フィッシングページに到達しました。このページは、ユーザーがMFAリクエストを完了した後に認証トークンを捕捉しました。
他の被害者はデバイスコードフィッシングプロセスに入り、Microsoftの正規の認証システムを通じて攻撃者が制御するセッションを承認するよう誘導されました。
アクセスを取得した後、攻撃者は仮想プライベートサーバーや商用VPNサービスを通じて、盗んだMicrosoft 365トークンを再利用しました。これにより、別の標準的なサインインを完了することなく、侵害されたアカウントに侵入することが可能になりました。
攻撃者がメール、Teamsチャット、クラウドファイルを検索
攻撃者はアカウントを侵害した後、OutlookのメールボックスとMicrosoft Teamsの会話を検索しました。
また、SharePointサイト、OneDriveファイル、連絡先、予定表、登録済みアプリケーションにもアクセスしました。情報の多くはMicrosoft Graphを通じて収集されました。
一部のケースでは、不正アクセスが2週間以上にわたってアクティブな状態が続き、攻撃者に機密性の高いビジネス情報を検索し、追加の標的を特定する時間を与えました。
研究者がRingCentral侵害との関連性の可能性を調査
RingCentralは最近、ShinyHunters脅威グループが主張する別のデータ侵害を確認しました。同社は、このインシデントが限られた数の顧客に属する情報に影響を与えたと述べ、直接連絡を取っているとしています。
ZeroBECは、Greatnessのユーザーがその侵害から有効なRingCentral顧客のリストを入手した可能性があると考えています。しかし、研究者はこれらのインシデント間の直接的な関連性を確認できませんでした。
組織はメールの許可リストを見直すべき
セキュリティチームは、セーフリストやメールの許可リストに過度に広範な例外が設定されていないか確認する必要があります。組織は、包括的なドメイン除外を、有効なSPF、DKIM、DMARC認証も要求するルールに置き換えるべきです。
管理者はまた、ホスティングプロバイダー、仮想プライベートサーバー、または商用VPNアドレスからの、MFA承認済みのMicrosoft 365サインインで通常とは異なるものがないか調査する必要があります。
管理者が侵害を疑う場合、アクティブなアクセス権と更新トークンを直ちに失効させる必要があります。また、OAuthアクセス許可、Microsoft Graphアクティビティ、登録済みアプリケーション、Microsoft 365サービス全体のアクセスを確認する必要があります。
その他のセキュリティニュースとして、Microsoftは世界的なホテルWi-Fiマルウェアキャンペーンを発見し、NuGet APIキーの有効期間を30日間に短縮しました。
また、マルウェアがGoogleパスキーを盗み出す新たな手法を発見したことで、パスワードレス認証システムのセキュリティに関するさらなる懸念が高まっています。
Via BleepingComputer
情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more
User forum
0 messages