Greatness Phishing Service doet zich voor als RingCentral om Microsoft 365-accounts te stelen
De Greatness phishing-service doet zich nu voor als RingCentral om Microsoft 365-accounts te stelen via adversary-in-the-middle- en device-code-aanvallen.
Greatness opereerde aanvankelijk als een traditionele phishing-dienst voor het stelen van inloggegevens. Het is inmiddels uitgegroeid tot een breder platform dat authenticatietokens kan onderscheppen en bepaalde vormen van multifactorauthenticatie kan omzeilen.
Campagnes waren voornamelijk gericht op gebruikers in de Verenigde Staten, Canada, het Verenigd Koninkrijk, Australië en Zuid-Afrika. Het platform heeft zich ook buiten Microsoft 365 uitgebreid en biedt nu ondersteuning voor aanvallen op iCloud-, Yahoo- en Google Workspace-accounts.
Aanvallers doen zich voor als RingCentral-meldingen
Onderzoekers van ZeroBEC zagen hoe aanvallers de vertrouwde status van RingCentral misbruikten om e-mailbeveiliging te omzeilen.
De aanvallers vervalsten het adres service@ringcentral[.]com en stuurden kwaadaardige e-mails naar legitieme RingCentral-klanten. De berichten zagen eruit als voicemailmeldingen of waarschuwingen voor beoordelingsgesprekken van medewerkers.
Elke e-mail bevatte een nagemaakte melding waarin stond dat de afzender goedkeuring had gekregen via de lijst met goedgekeurde afzenders van de organisatie. Deze boodschap deed de e-mails betrouwbaarder lijken en moedigde ontvangers aan om op een ingesloten knop te klikken.
Volgens ZeroBEC kende Microsoft Exchange aan de berichten een Spam Confidence Level van -1 toe. Door die classificatie konden de e-mails de normale spamfilters omzeilen.
Greatness steelt Microsoft 365-authenticatietokens
Klikken op de kwaadaardige knop leidde slachtoffers naar infrastructuur die werd beheerd door de aanvallers van Greatness.
Sommige slachtoffers belandden op een Microsoft adversary-in-the-middle phishingpagina. De pagina onderschepte authenticatietokens nadat de gebruiker een MFA-verzoek had voltooid.
Andere slachtoffers kwamen in een device-code phishingproces terecht, waarbij ze werden overgehaald om een door de aanvaller beheerde sessie te autoriseren via het legitieme authenticatiesysteem van Microsoft.
Na toegang te hebben verkregen, hergebruikten de aanvallers gestolen Microsoft 365-tokens via virtuele privéservers en commerciële VPN-diensten. Daardoor konden ze gecompromitteerde accounts binnendringen zonder een nieuwe standaardaanmelding te hoeven voltooien.
Aanvallers doorzoeken e-mails, Teams-chats en cloudbestanden
De aanvallers doorzochten Outlook-postvakken en Microsoft Teams-gesprekken na het overnemen van een account.
Ze kregen ook toegang tot SharePoint-sites, OneDrive-bestanden, contactpersonen, agenda’s en geregistreerde toepassingen. Veel van die informatie werd via Microsoft Graph verzameld.
In sommige gevallen bleef de ongeoorloofde toegang langer dan twee weken actief, waardoor de aanvallers de tijd hadden om gevoelige bedrijfsinformatie te zoeken en nieuwe doelwitten te identificeren.
Onderzoekers bekijken mogelijk verband met RingCentral-datalek
RingCentral bevestigde onlangs een afzonderlijk datalek dat werd opgeëist door de ShinyHunters-groep. Het bedrijf verklaarde dat het incident gevolgen had voor gegevens van een beperkt aantal klanten en dat het rechtstreeks contact met hen opnam.
ZeroBEC denkt dat Greatness-gebruikers via dat lek mogelijk een lijst met geldige RingCentral-klanten hebben verkregen. De onderzoekers konden echter geen direct verband tussen beide incidenten bevestigen.
Organisaties moeten e-mail allowlists herzien
Beveiligingsteams moeten lijsten met goedgekeurde afzenders en e-mail allowlists controleren op te brede uitzonderingen. Organisaties kunnen algemene domeinuitzonderingen beter vervangen door regels die ook geldige SPF-, DKIM- en DMARC-verificatie vereisen.
Beheerders moeten ook onderzoek instellen naar ongebruikelijke MFA-goedgekeurde Microsoft 365-aanmeldingen vanaf hostingproviders, virtuele privéservers of commerciële VPN-adressen.
Wanneer beheerders een compromittering vermoeden, moeten ze onmiddellijk actieve toegang en vernieuwingstokens intrekken. Ook moeten ze OAuth-machtigingen, Microsoft Graph-activiteit, geregistreerde toepassingen en toegang tot Microsoft 365-services controleren.
In ander beveiligingsnieuws ontdekte Microsoft een wereldwijde hotel-wifi-malwarecampagne en beperkte het de levensduur van NuGet API-sleutels tot 30 dagen.
Malware heeft ook nieuwe technieken ontdekt die Google-passkeys kunnen stelen, wat extra zorgen oproept over de beveiliging van wachtwoordloze authenticatiesystemen.
Via BleepingComputer
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages