Greatness Phishing Service spooft RingCentral om Microsoft 365-accounts te stelen
De Greatness-phishingdienst doet zich nu voor als RingCentral om Microsoft 365-accounts te stelen via adversary-in-the-middle- en device-code-aanvallen.
Greatness begon als een traditionele phishingdienst voor het stelen van inloggegevens. Inmiddels is het uitgegroeid tot een breder platform dat authenticatietokens kan onderscheppen en sommige vormen van multifactorauthenticatie kan omzeilen.
De campagnes waren voornamelijk gericht op gebruikers in de Verenigde Staten, Canada, het Verenigd Koninkrijk, Australië en Zuid-Afrika. Het platform is ook uitgebreid voorbij Microsoft 365 om aanvallen op iCloud-, Yahoo- en Google Workspace-accounts te ondersteunen.
Aanvallers doen zich voor als RingCentral-meldingen
Onderzoekers van ZeroBEC zagen dat Greatness-operators de vertrouwde status van RingCentral misbruikten om e-mailbeveiliging te omzeilen.
De aanvallers vervalsten het adres service@ringcentral[.]com en stuurden kwaadaardige e-mails naar legitieme RingCentral-klanten. De berichten leken op voicemailmeldingen of waarschuwingen over personeelsbeoordelingen.
Elke e-mail bevatte een verzonnen melding dat de afzender goedkeuring had gekregen via de lijst met veilige afzenders van de organisatie. Deze boodschap deed de e-mails betrouwbaarder lijken en moedigde ontvangers aan om op een ingesloten knop te klikken.
Volgens ZeroBEC gaf Microsoft Exchange de berichten een Spam Confidence Level van -1. Deze classificatie zorgde ervoor dat de e-mails de normale spamfiltering konden omzeilen.
Greatness steelt Microsoft 365-authenticatietokens
Als slachtoffers op de kwaadaardige knop klikten, werden ze omgeleid naar infrastructuur die door Greatness-operators werd beheerd.
Sommige slachtoffers kwamen op een Microsoft adversary-in-the-middle-phishingpagina terecht. De pagina onderschepte authenticatietokens nadat de gebruiker een MFA-verzoek had voltooid.
Andere slachtoffers kwamen in een device-code-phishingproces terecht, waarbij ze werden overgehaald om een door de aanvaller beheerde sessie te autoriseren via het legitieme authenticatiesysteem van Microsoft.
Na toegang te hebben verkregen, hergebruikten de aanvallers gestolen Microsoft 365-tokens via virtuele privéservers en commerciële VPN-diensten. Hierdoor konden ze inloggen op gecompromitteerde accounts zonder een nieuwe standaardaanmelding te voltooien.
Aanvallers doorzoeken e-mails, Teams-chats en cloudbestanden
De aanvallers doorzochten Outlook-postvakken en Microsoft Teams-gesprekken na het compromitteren van een account.
Ze kregen ook toegang tot SharePoint-sites, OneDrive-bestanden, contactpersonen, agenda’s en geregistreerde toepassingen. Veel van de informatie werd verzameld via Microsoft Graph.
In sommige gevallen bleef de ongeautoriseerde toegang meer dan twee weken actief, waardoor de aanvallers de tijd hadden om gevoelige bedrijfsinformatie te zoeken en nieuwe doelwitten te identificeren.
Onderzoekers onderzoeken mogelijk verband met RingCentral-inbreuk
RingCentral heeft onlangs een afzonderlijk datalek bevestigd dat werd opgeëist door de ShinyHunters-hackersgroep. Het bedrijf zei dat het incident gevolgen had voor gegevens van een beperkt aantal klanten en dat het rechtstreeks contact met hen opnam.
ZeroBEC gelooft dat Greatness-gebruikers mogelijk een lijst met geldige RingCentral-klanten uit dat lek hebben verkregen. De onderzoekers konden echter geen direct verband tussen de incidenten bevestigen.
Organisaties moeten e-mailacceptatielijsten herzien
Beveiligingsteams moeten lijsten met veilige afzenders en e-mailacceptatielijsten herzien op te ruime uitzonderingen. Organisaties moeten algemene domein-uitsluitingen vervangen door regels die ook geldige SPF-, DKIM- en DMARC-authenticatie vereisen.
Beheerders moeten ook ongebruikelijke MFA-goedgekeurde Microsoft 365-aanmeldingen van hostingproviders, virtuele privéservers of commerciële VPN-adressen onderzoeken.
Wanneer beheerders een inbreuk vermoeden, moeten ze onmiddellijk actieve toegang en vernieuwingstokens intrekken. Ze moeten ook OAuth-machtigingen, Microsoft Graph-activiteit, geregistreerde toepassingen en toegang tot Microsoft 365-services controleren.
In ander beveiligingsnieuws onthulde Microsoft een wereldwijde hotel-Wi-Fi-malwarecampagne en beperkte het de levensduur van NuGet API-sleutels tot 30 dagen.
Ook zijn er nieuwe technieken ontdekt waarmee malware Google-passkeys kan stelen, wat extra zorgen oproept over de beveiliging van wachtwoordloze authenticatiesystemen.
Via BleepingComputer
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages