Greatness Phishing Service spooft RingCentral om Microsoft 365-accounts te stelen


De Greatness-phishingservice doet zich nu voor als RingCentral om Microsoft 365-accounts te stelen via adversary-in-the-middle- en apparaatcode-aanvallen.

Greatness begon als een traditionele phishingdienst voor het stelen van inloggegevens. Inmiddels is het uitgegroeid tot een breder platform dat verificatietokens kan onderscheppen en bepaalde vormen van multifactorauthenticatie kan omzeilen.

De campagnes waren voornamelijk gericht op gebruikers in de Verenigde Staten, Canada, het Verenigd Koninkrijk, Australië en Zuid-Afrika. Het platform heeft zijn ondersteuning ook uitgebreid van Microsoft 365 naar aanvallen op iCloud-, Yahoo- en Google Workspace-accounts.

Aanvallers doen zich voor als RingCentral-meldingen

Onderzoekers van ZeroBEC zagen dat Greatness-operators de vertrouwde status van RingCentral misbruikten om e-mailbeveiligingsmaatregelen te omzeilen.

De aanvallers spoofden het adres service@ringcentral[.]com en stuurden kwaadaardige e-mails naar legitieme RingCentral-klanten. De berichten leken op voicemailmeldingen of waarschuwingen over medewerkersbeoordelingen.

Elke e-mail bevatte een verzonnen bericht dat beweerde dat de afzender goedkeuring had gekregen via de veilige-afzenderslijst van de organisatie. Dit bericht maakte de e-mails betrouwbaarder en moedigde ontvangers aan om op een ingesloten knop te klikken.

Volgens ZeroBEC gaf Microsoft Exchange de berichten een Spam Confidence Level van -1. Die classificatie zorgde ervoor dat de e-mails aan de normale spamfiltering ontsnapten.

Greatness steelt Microsoft 365-verificatietokens

Klikken op de kwaadaardige knop leidde slachtoffers naar infrastructuur die door Greatness-operators werd beheerd.

Sommige slachtoffers kwamen op een Microsoft adversary-in-the-middle-phishingpagina. Die pagina onderschepte verificatietokens nadat de gebruiker een MFA-verzoek had voltooid.

Andere slachtoffers doorliepen een apparaatcode-phishingproces, waarbij ze werden overgehaald om via het legitieme verificatiesysteem van Microsoft een sessie te autoriseren die door de aanvaller werd beheerd.

Na toegang te hebben verkregen, hergebruikten de aanvallers gestolen Microsoft 365-tokens via virtuele privéservers en commerciële VPN-diensten. Zo konden ze gecompromitteerde accounts binnendringen zonder een nieuwe standaardaanmelding te doorlopen.

Aanvallers doorzoeken e-mails, Teams-chats en cloudbestanden

De aanvallers doorzochten Outlook-postvakken en Microsoft Teams-gesprekken nadat ze een account hadden gecompromitteerd.

Ze hadden ook toegang tot SharePoint-sites, OneDrive-bestanden, contactpersonen, agenda’s en geregistreerde applicaties. Veel van de informatie werd verzameld via Microsoft Graph.

In sommige gevallen bleef de ongeautoriseerde toegang meer dan twee weken actief, wat de aanvallers de tijd gaf om naar gevoelige bedrijfsinformatie te zoeken en aanvullende doelwitten te identificeren.

Onderzoekers onderzoeken mogelijke samenhang met RingCentral-datalek

RingCentral bevestigde onlangs een afzonderlijk datalek dat door de ShinyHunters-dreigingsgroep werd geclaimd. Het bedrijf zei dat het incident gevolgen had voor gegevens van een beperkt aantal klanten en dat het rechtstreeks contact met hen opneemt.

ZeroBEC denkt dat Greatness-gebruikers mogelijk een lijst met geldige RingCentral-klanten uit dat lek hebben verkregen. De onderzoekers konden echter geen rechtstreeks verband tussen de incidenten bevestigen.

Organisaties moeten e-mailtoegelaten-lijsten controleren

Beveiligingsteams moeten lijsten met veilige afzenders en e-mailallowlists controleren op te ruime uitzonderingen. Organisaties moeten algemene domeinuitsluitingen vervangen door regels die ook geldige SPF-, DKIM- en DMARC-verificatie vereisen.

Beheerders moeten ook ongebruikelijke MFA-goedgekeurde Microsoft 365-aanmeldingen vanaf hostingproviders, virtuele privéservers of commerciële VPN-adressen onderzoeken.

Wanneer beheerders een compromittering vermoeden, moeten ze onmiddellijk actieve toegang en vernieuwingstokens intrekken. Ze moeten ook OAuth-machtigingen, Microsoft Graph-activiteit, geregistreerde applicaties en toegang tot Microsoft 365-services controleren.

In ander beveiligingsnieuws onthulde Microsoft een wereldwijde hotel-wifi-malwarecampagne en beperkte het de geldigheidsduur van NuGet API-sleutels tot 30 dagen.

Ook heeft malware nieuwe technieken ontdekt waarmee Google-passkeys kunnen worden gestolen, wat extra zorgen oproept over de veiligheid van wachtwoordloze authenticatiesystemen.

Via BleepingComputer

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages