Greatness Phishing Service etterligner RingCentral for å stjele Microsoft 365-kontoer
Phishing-tjenesten Greatness utgir seg nå for å være RingCentral for å stjele Microsoft 365-kontoer gjennom motstander-i-midten- og enhetskodeangrep.
Greatness startet opprinnelig som en tradisjonell phishing-tjeneste for stjeling av legitimasjon. Siden har den utviklet seg til en bredere plattform som kan fange opp autentiseringstokener og omgå enkelte former for flerfaktorautentisering.
Kampanjene har hovedsakelig vært rettet mot brukere i USA, Canada, Storbritannia, Australia og Sør-Afrika. Plattformen har også utvidet seg utover Microsoft 365 til å støtte angrep mot iCloud-, Yahoo- og Google Workspace-kontoer.
Angripere utgir seg for å være RingCentral-varslinger
Forskere hos ZeroBEC observerte at Greatness-operatører utnyttet RingCentrals pålitelige status for å omgå e-postsikkerhetsbeskyttelse.
Angriperne forfalsket adressen service@ringcentral[.]com og sendte ondsinnede e-poster til ekte RingCentral-kunder. Meldingene fremsto som talemeldingvarsler eller varsler om medarbeidersamtaler.
Hver e-post inneholdt en oppdiktet merknad om at avsenderen var blitt godkjent gjennom organisasjonens liste over klarerte avsendere. Denne meldingen fikk e-postene til å virke mer pålitelige og oppfordret mottakerne til å klikke på en innebygd knapp.
Ifølge ZeroBEC tildelte Microsoft Exchange meldingene et Søppelposttillitsnivå på -1. Den klassifiseringen gjorde at e-postene slapp unna normal søppelpostfiltrering.
Greatness stjeler autentiseringstokener for Microsoft 365
Når offeret klikket på den ondsinnede knappen, ble vedkommende omdirigert til infrastruktur kontrollert av Greatness-operatørene.
Noen ofre havnet på en Microsoft motstander-i-midten-phishing-side. Siden fanget opp autentiseringstokener etter at brukeren hadde fullført en MFA-forespørsel.
Andre ofre gikk inn i en enhetskode-phishing-prosess som overtalte dem til å autorisere en angriperstyrt økt gjennom Microsofts legitime autentiseringssystem.
Etter å ha fått tilgang gjenbrukte angriperne de stjålne Microsoft 365-tokenene via virtuelle private servere og kommersielle VPN-tjenester. Dette gjorde det mulig for dem å gå inn i kompromitterte kontoer uten å måtte fullføre en ny vanlig pålogging.
Angripere søker i e-poster, Teams-chatter og skyfiler
Etter å ha kompromittert en konto søkte angriperne gjennom Outlook-postbokser og Microsoft Teams-samtaler.
De fikk også tilgang til SharePoint-områder, OneDrive-filer, kontakter, kalendere og registrerte applikasjoner. Mye av informasjonen ble samlet inn via Microsoft Graph.
I noen tilfeller forble den uautoriserte tilgangen aktiv i mer enn to uker, noe som ga angriperne tid til å søke etter sensitiv forretningsinformasjon og identifisere nye mål.
Forskere undersøker mulig RingCentral-bruddkobling
RingCentral bekreftet nylig et separat datainnbrudd hevdet av trusselgruppen ShinyHunters. Selskapet uttalte at hendelsen påvirket informasjon som tilhørte et begrenset antall kunder, og at de kontaktet dem direkte.
ZeroBEC mener at Greatness-brukere kan ha fått tak i en liste over gyldige RingCentral-kunder fra det innbruddet. Forskerne kunne imidlertid ikke bekrefte en direkte forbindelse mellom hendelsene.
Organisasjoner bør gjennomgå e-posttillatelseslister
Sikkerhetsteam bør gjennomgå lister over klarerte avsendere og e-posttillatelseslister for unødvendig brede unntak. Organisasjoner bør erstatte generelle domeneutelukkelser med regler som også krever gyldig SPF-, DKIM- og DMARC-autentisering.
Administratorer bør også undersøke uvanlige MFA-godkjente Microsoft 365-pålogginger fra hosting-leverandører, virtuelle private servere eller kommersielle VPN-adresser.
Ved mistanke om kompromittering bør administratorer umiddelbart tilbakekalle aktiv tilgang og rullere tokener. De bør også gjennomgå OAuth-tillatelser, Microsoft Graph-aktivitet, registrerte applikasjoner og tilgang på tvers av Microsoft 365-tjenester.
I andre sikkerhetsnyheter har Microsoft avdekket en global skadevarekampanje mot hotell-Wi-Fi og begrenset levetiden for NuGet API-nøkler til 30 dager.
Skadevare har også oppdaget nye teknikker som kan stjele Google-passnøkler, noe som skaper ytterligere bekymring for sikkerheten til passordløse autentiseringssystemer.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages