Greatness Phishing Service spooft RingCentral om Microsoft 365-accounts te stelen


De Greatness-phishingservice doet zich nu voor als RingCentral om Microsoft 365-accounts te stelen via adversary-in-the-middle- en apparaatcode-aanvallen.

Greatness begon als een traditionele phishingdienst voor het stelen van inloggegevens. Het is inmiddels uitgegroeid tot een breder platform dat authenticatietokens kan onderscheppen en sommige vormen van multifactorauthenticatie kan omzeilen.

De campagnes waren voornamelijk gericht op gebruikers in de Verenigde Staten, Canada, het Verenigd Koninkrijk, Australië en Zuid-Afrika. Het platform ondersteunt nu naast Microsoft 365 ook aanvallen op iCloud-, Yahoo- en Google Workspace-accounts.

Aanvallers doen zich voor als RingCentral-meldingen

Onderzoekers van ZeroBEC zagen dat Greatness-beheerders de vertrouwde status van RingCentral misbruikten om e-mailbeveiliging te omzeilen.

De aanvallers vervalsten het adres service@ringcentral[.]com en stuurden kwaadaardige e-mails naar legitieme RingCentral-klanten. De berichten deden zich voor als voicemailmeldingen of waarschuwingen voor personeelsbeoordelingen.

Elke e-mail bevatte een verzonnen bericht waarin stond dat de afzender was goedgekeurd via de lijst met veilige afzenders van de organisatie. Dit bericht maakte de e-mails betrouwbaarder en moedigde ontvangers aan om op een ingesloten knop te klikken.

Volgens ZeroBEC gaf Microsoft Exchange de berichten een Spam Confidence Level van -1. Door deze classificatie konden de e-mails de normale spamfiltering omzeilen.

Greatness steelt Microsoft 365-authenticatietokens

Een klik op de kwaadaardige knop leidde slachtoffers om naar infrastructuur die wordt beheerd door Greatness-beheerders.

Sommige slachtoffers kwamen op een Microsoft adversary-in-the-middle-phishingpagina. De pagina onderschepte authenticatietokens nadat de gebruiker een MFA-verzoek had voltooid.

Andere slachtoffers kwamen in een apparaatcode-phishingproces terecht, waarbij ze werden overgehaald om een door aanvallers beheerde sessie te autoriseren via het legitieme verificatiesysteem van Microsoft.

Na toegang te hebben verkregen, hergebruikten de aanvallers gestolen Microsoft 365-tokens via virtuele privéservers en commerciële VPN-diensten. Hierdoor konden ze gecompromitteerde accounts binnengaan zonder nogmaals een standaard aanmelding te hoeven voltooien.

Aanvallers doorzoeken e-mails, Teams-chats en cloudbestanden

De aanvallers doorzochten Outlook-postvakken en Microsoft Teams-gesprekken nadat ze een account hadden gecompromitteerd.

Ze hadden ook toegang tot SharePoint-sites, OneDrive-bestanden, contactpersonen, agenda’s en geregistreerde toepassingen. Een groot deel van de informatie werd verzameld via Microsoft Graph.

In sommige gevallen bleef de ongeautoriseerde toegang meer dan twee weken actief, waardoor de aanvallers de tijd hadden om naar gevoelige bedrijfsinformatie te zoeken en aanvullende doelwitten te identificeren.

Onderzoekers onderzoeken mogelijk verband met RingCentral-inbreuk

RingCentral bevestigde onlangs een afzonderlijk datalek dat werd opgeëist door de ShinyHunters-dreigingsgroep. Het bedrijf zei dat het incident gevolgen had voor gegevens van een beperkt aantal klanten en dat het rechtstreeks contact met hen opnam.

ZeroBEC denkt dat Greatness-gebruikers mogelijk een lijst met geldige RingCentral-klanten uit die inbreuk hebben verkregen. De onderzoekers konden echter geen direct verband tussen de incidenten bevestigen.

Organisaties moeten e-mailallowlists beoordelen

Beveiligingsteams moeten lijsten met veilige afzenders en e-mailallowlists controleren op te ruime uitzonderingen. Organisaties moeten algemene domeinuitzonderingen vervangen door regels die ook geldige SPF-, DKIM- en DMARC-authenticatie vereisen.

Beheerders moeten ook ongebruikelijke, via MFA goedgekeurde Microsoft 365-aanmeldingen van hostingproviders, virtuele privéservers of commerciële VPN-adressen onderzoeken.

Wanneer beheerders een inbreuk vermoeden, moeten ze onmiddellijk actieve toegang en vernieuwingstokens intrekken. Ze moeten ook OAuth-machtigingen, Microsoft Graph-activiteit, geregistreerde toepassingen en de toegang tot Microsoft 365-services controleren.

In ander beveiligingsnieuws ontdekte Microsoft een wereldwijde hotel-wifi-malwarecampagne en beperkte het de geldigheidsduur van NuGet API-sleutels tot 30 dagen.

Malware heeft ook nieuwe technieken ontdekt waarmee Google-passkeys kunnen worden gestolen, wat extra zorgen oproept over de beveiliging van wachtwoordloze verificatiesystemen.

Via BleepingComputer

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages