Greatness Phishing Service utgir seg for å være RingCentral for å stjele Microsoft 365-kontoer
Phishing-tjenesten Greatness utgir seg nå for å være RingCentral for å stjele Microsoft 365-kontoer gjennom motstander-i-midten- og enhetskode-angrep.
Greatness opererte opprinnelig som en tradisjonell phishing-tjeneste for stjeling av legitimasjon. Den har siden utviklet seg til en bredere plattform som kan fange opp autentiseringstokener og omgå enkelte former for flerfaktorautentisering.
Kampanjene har først og fremst vært rettet mot brukere i USA, Canada, Storbritannia, Australia og Sør-Afrika. Plattformen har også utvidet seg utover Microsoft 365 til å støtte angrep mot iCloud-, Yahoo- og Google Workspace-kontoer.
Angripere utgir seg for å være RingCentral-varsler
ZeroBEC-forskere observerte at Greatness-operatører utnyttet RingCentrals pålitelige status til å omgå e-postsikkerhetsbeskyttelser.
Angriperne forfalsket adressen service@ringcentral[.]com og sendte ondsinnede e-poster til legitime RingCentral-kunder. Meldingene fremstod som varsler om talepost eller påminnelser om medarbeidersamtaler.
Hver e-post inneholdt en oppdiktet melding som hevdet at avsenderen hadde fått godkjenning gjennom organisasjonens liste over klarerte avsendere. Denne meldingen fikk e-postene til å virke mer pålitelige og oppfordret mottakerne til å klikke på en innebygd knapp.
Ifølge ZeroBEC tildelte Microsoft Exchange meldingene en Spam Confidence Level på -1. Denne klassifiseringen gjorde at e-postene unngikk normal spamfiltrering.
Greatness stjeler autentiseringstokener for Microsoft 365
Å klikke på den ondsinnede knappen omdirigerte ofrene til infrastruktur kontrollert av Greatness-operatører.
Noen ofre havnet på en Microsoft motstander-i-midten-phishing-side. Siden fanget opp autentiseringstokener etter at brukeren hadde fullført en MFA-forespørsel.
Andre ofre gikk inn i en enhetskode-phishing-prosess, som overtalte dem til å autorisere en angriperkontrollert økt gjennom Microsofts legitime autentiseringssystem.
Etter å ha fått tilgang, gjenbrukte angriperne stjålne Microsoft 365-tokener via virtuelle private servere og kommersielle VPN-tjenester. Dette tillot dem å få tilgang til kompromitterte kontoer uten å gjennomføre en ny standard pålogging.
Angripere søker gjennom e-poster, Teams-chatter og skyfiler
Angriperne søkte gjennom Outlook-postbokser og Microsoft Teams-samtaler etter å ha kompromittert en konto.
De fikk også tilgang til SharePoint-områder, OneDrive-filer, kontakter, kalendere og registrerte applikasjoner. Mye av informasjonen ble hentet inn via Microsoft Graph.
I noen tilfeller forble den uautoriserte tilgangen aktiv i mer enn to uker, noe som ga angriperne tid til å søke etter sensitiv forretningsinformasjon og identifisere nye mål.
Forskere undersøker mulig tilknytning til RingCentral-datainnbrudd
RingCentral bekreftet nylig et separat datainnbrudd som trusselgruppen ShinyHunters har tatt på seg ansvaret for. Selskapet uttalte at hendelsen berørte informasjon tilhørende et begrenset antall kunder, og at de kontaktet disse direkte.
ZeroBEC mener at Greatness-brukere kan ha fått tak i en liste over gyldige RingCentral-kunder fra dette innbruddet. Forskerne kunne imidlertid ikke bekrefte en direkte forbindelse mellom hendelsene.
Organisasjoner bør gjennomgå e-posttillatelseslister
Sikkerhetsteam bør gjennomgå lister over klarerte avsendere og e-posttillatelseslister for altfor brede unntak. Organisasjoner bør erstatte generelle domeneekskluderinger med regler som også krever gyldig SPF-, DKIM- og DMARC-autentisering.
Administratorer bør også undersøke uvanlige MFA-godkjente Microsoft 365-pålogginger fra hosting-leverandører, virtuelle private servere eller kommersielle VPN-adresser.
Når administratorer mistenker en kompromittering, bør de umiddelbart tilbakekalle aktiv tilgang og oppdatere tokener. De bør også gjennomgå OAuth-tillatelser, Microsoft Graph-aktivitet, registrerte applikasjoner og tilgang på tvers av Microsoft 365-tjenester.
I andre sikkerhetsnyheter avdekket Microsoft en global skadevarekampanje mot hotell-Wi-Fi og reduserte levetiden for NuGet API-nøkler til 30 dager.
Skadevare har også oppdaget nye teknikker som kan stjele Google-passnøkler, noe som skaper ytterligere bekymring rundt sikkerheten til passordløse autentiseringssystemer.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages