Greatness Phishing Service doet zich voor als RingCentral om Microsoft 365-accounts te stelen


De Greatness phishingdienst doet zich nu voor als RingCentral om Microsoft 365-accounts te stelen via adversary-in-the-middle- en device-code-aanvallen.

Greatness begon als een traditionele phishingdienst voor het stelen van inloggegevens. Het is inmiddels uitgegroeid tot een breder platform dat authenticatietokens kan onderscheppen en bepaalde vormen van multifactorauthenticatie kan omzeilen.

De campagnes waren voornamelijk gericht op gebruikers in de Verenigde Staten, Canada, het Verenigd Koninkrijk, Australië en Zuid-Afrika. Het platform is ook uitgebreid voorbij Microsoft 365 en ondersteunt nu ook aanvallen op iCloud-, Yahoo- en Google Workspace-accounts.

Aanvallers doen zich voor als RingCentral-meldingen

Onderzoekers van ZeroBEC zagen dat Greatness-operators de vertrouwde status van RingCentral misbruikten om e-mailbeveiliging te omzeilen.

De aanvallers vervalsten het adres service@ringcentral[.]com en stuurden kwaadaardige e-mails naar legitieme RingCentral-klanten. De berichten leken op voicemailmeldingen of waarschuwingen over personeelsbeoordelingen.

Elke e-mail bevatte een verzonnen mededeling dat de afzender goedkeuring had gekregen via de lijst met veilige afzenders van de organisatie. Hierdoor leken de e-mails betrouwbaarder en werden ontvangers aangemoedigd om op een ingesloten knop te klikken.

Volgens ZeroBEC kende Microsoft Exchange aan de berichten een Spam Confidence Level van -1 toe. Door deze classificatie konden de e-mails de normale spamfiltering omzeilen.

Greatness steelt Microsoft 365-authenticatietokens

Als slachtoffers op de kwaadaardige knop klikten, werden ze omgeleid naar infrastructuur van Greatness-operators.

Sommige slachtoffers kwamen op een Microsoft adversary-in-the-middle-phishingpagina terecht. De pagina onderschepte authenticatietokens nadat de gebruiker een MFA-verzoek had voltooid.

Andere slachtoffers belandden in een device-code-phishingproces, waarbij ze werden overgehaald om een door de aanvaller beheerde sessie te autoriseren via het legitieme Microsoft-verificatiesysteem.

Na toegang te hebben verkregen, hergebruikten de aanvallers gestolen Microsoft 365-tokens via virtuele privéservers en commerciële VPN-diensten. Zo konden ze gecompromitteerde accounts binnendringen zonder nogmaals een standaard aanmelding uit te voeren.

Aanvallers doorzoeken e-mails, Teams-chats en cloudbestanden

De aanvallers doorzochten Outlook-postvakken en Microsoft Teams-gesprekken nadat ze een account hadden gecompromitteerd.

Ze hadden ook toegang tot SharePoint-sites, OneDrive-bestanden, contactpersonen, agenda’s en geregistreerde applicaties. Veel van deze informatie werd verzameld via Microsoft Graph.

In sommige gevallen bleef de ongeoorloofde toegang meer dan twee weken actief, waardoor de aanvallers de tijd hadden om te zoeken naar gevoelige bedrijfsinformatie en aanvullende doelen te identificeren.

Onderzoekers onderzoeken mogelijke link met RingCentral-datalek

RingCentral bevestigde onlangs een afzonderlijk datalek dat werd opgeëist door de ShinyHunters-groep. Het bedrijf zei dat het incident gevolgen had voor informatie van een beperkt aantal klanten en dat het rechtstreeks contact met hen opnam.

ZeroBEC vermoedt dat Greatness-gebruikers via dat lek mogelijk een lijst met geldige RingCentral-klanten hebben bemachtigd. De onderzoekers konden echter geen direct verband tussen de incidenten bevestigen.

Organisaties moeten e-mailtoegestane-lijsten herzien

Beveiligingsteams moeten de lijsten met veilige afzenders en e-mailtoegestane-lijsten controleren op te ruime uitzonderingen. Organisaties moeten algemene domeinuitsluitingen vervangen door regels die ook geldige SPF-, DKIM- en DMARC-authenticatie vereisen.

Beheerders moeten ook ongebruikelijke, via MFA goedgekeurde Microsoft 365-aanmeldingen van hostingproviders, virtuele privéservers of commerciële VPN-adressen onderzoeken.

Wanneer beheerders een compromittering vermoeden, moeten ze onmiddellijk de actieve toegang intrekken en tokens vernieuwen. Ze moeten ook OAuth-machtigingen, Microsoft Graph-activiteit, geregistreerde applicaties en toegang tot alle Microsoft 365-services controleren.

In ander beveiligingsnieuws ontdekte Microsoft een wereldwijde hotel-WiFi-malwarecampagne en beperkte het de levensduur van NuGet API-sleutels tot 30 dagen.

Malware heeft ook nieuwe technieken ontdekt waarmee Google-passkeys kunnen worden gestolen, wat extra zorgen oproept over de beveiliging van wachtwoordloze authenticatiesystemen.

Via BleepingComputer

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages