Greatness Phishing Service etterligner RingCentral for å stjele Microsoft 365-kontoer


Phishing-tjenesten Greatness utgir seg nå for å være RingCentral for å stjele Microsoft 365-kontoer gjennom adversary-in-the-middle- og enhetskode-angrep.

Greatness fungerte først som en tradisjonell phishing-tjeneste som stjal påloggingsinformasjon. Siden har den utviklet seg til en bredere plattform som kan fange opp autentiseringstokener og omgå enkelte former for flerfaktorautentisering.

Kampanjene har hovedsakelig vært rettet mot brukere i USA, Canada, Storbritannia, Australia og Sør-Afrika. Plattformen har også utvidet utover Microsoft 365 og støtter nå angrep mot iCloud-, Yahoo- og Google Workspace-kontoer.

Angripere etterligner RingCentral-varslinger

ZeroBEC-forskerne observerte at Greatness-operatører utnyttet RingCentrals pålitelighetsstatus for å omgå e-postsikkerhetsbeskyttelse.

Angriperne forfalsket adressen service@ringcentral[.]com og sendte ondsinnede e-poster til legitime RingCentral-kunder. Meldingene så ut som talepostvarslinger eller varsler om medarbeidersamtaler.

Hver e-post inneholdt en oppdiktet melding som hevdet at avsenderen hadde fått godkjenning gjennom organisasjonens liste over trygge avsendere. Denne meldingen fikk e-postene til å virke mer pålitelige og oppfordret mottakerne til å klikke på en innebygd knapp.

Ifølge ZeroBEC tildelte Microsoft Exchange meldingene et spam-risikonivå på -1. Denne klassifiseringen førte til at e-postene unngikk vanlig spamfiltrering.

Greatness stjeler Microsoft 365-autentiseringstokener

Et klikk på den ondsinnede knappen omdirigerte ofrene til infrastruktur kontrollert av Greatness-operatører.

Noen ofre havnet på en Microsoft adversary-in-the-middle-phishingside. Siden fanget opp autentiseringstokener etter at brukeren fullførte en MFA-forespørsel.

Andre ofre ble ledet inn i en enhetskode-phishing-prosess, som fikk dem til å godkjenne en angrepsstyrt sesjon via Microsofts legitime autentiseringssystem.

Etter å ha fått tilgang, gjenbrukte angriperne de stjålne Microsoft 365-tokenene via virtuelle private servere og kommersielle VPN-tjenester. Dette ga dem mulighet til å få tilgang til kompromitterte kontoer uten å gjennomføre en ny standard pålogging.

Angripere søker i e-poster, Teams-chatter og skylagrede filer

Angriperne søkte gjennom Outlook-postbokser og Microsoft Teams-samtaler etter å ha kompromittert en konto.

De fikk også tilgang til SharePoint-områder, OneDrive-filer, kontakter, kalendere og registrerte programmer. Mye av informasjonen ble samlet inn via Microsoft Graph.

I enkelte tilfeller forble den uautoriserte tilgangen aktiv i mer enn to uker, noe som ga angriperne tid til å søke etter sensitiv forretningsinformasjon og identifisere nye mål.

Forskere undersøker mulig sammenheng med RingCentral-datainnbrudd

RingCentral bekreftet nylig et separat datainnbrudd som trusselgruppen ShinyHunters hevdet å stå bak. Selskapet opplyste at hendelsen berørte opplysninger tilhørende et begrenset antall kunder, og at de ble kontaktet direkte.

ZeroBEC mener at Greatness-brukere kan ha skaffet seg en liste over gyldige RingCentral-kunder fra dette innbruddet. Forskerne kunne imidlertid ikke bekrefte en direkte sammenheng mellom hendelsene.

Organisasjoner bør gjennomgå e-postgodkjenningslister

Sikkerhetsteam bør gjennomgå lister over trygge avsendere og e-postgodkjenningslister for altfor omfattende unntak. Organisasjoner bør erstatte generelle domeneekskluderinger med regler som også krever gyldig SPF-, DKIM- og DMARC-autentisering.

Administratorer bør også undersøke uvanlige Microsoft 365-pålogginger med MFA-godkjenning fra hosting-leverandører, virtuelle private servere eller kommersielle VPN-adresser.

Dersom administratorer mistenker en kompromittering, bør de umiddelbart tilbakekalle aktiv tilgang og oppdateringstokener. De bør også gjennomgå OAuth-tillatelser, Microsoft Graph-aktivitet, registrerte programmer og tilgang på tvers av Microsoft 365-tjenester.

I andre sikkerhetsnyheter avdekket Microsoft en global skadevarekampanje rettet mot hotell-Wi-Fi og reduserte levetiden til NuGet API-nøkler til 30 dager.

Skadevare har også oppdaget nye teknikker som kan stjele Google passkeys, noe som skaper ytterligere bekymring for sikkerheten i passordløse autentiseringssystemer.

Via BleepingComputer

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages