Greatness Phishing Service spoofer RingCentral for å stjele Microsoft 365-kontoer


Phishingtjenesten Greatness utgir seg nå for å være RingCentral for å stjele Microsoft 365-kontoer gjennom adversary-in-the-middle- og enhetskodeangrep.

Greatness fungerte opprinnelig som en tradisjonell phishingtjeneste for å stjele påloggingsinformasjon. Den har siden utviklet seg til en bredere plattform som kan fange opp godkjenningstokens og omgå enkelte former for flerfaktorautentisering.

Kampanjene har i hovedsak vært rettet mot brukere i USA, Canada, Storbritannia, Australia og Sør-Afrika. Plattformen har også utvidet seg utover Microsoft 365 og støtter nå angrep mot iCloud-, Yahoo- og Google Workspace-kontoer.

Angripere utgir seg for å være RingCentral-varsler

ZeroBEC-forskere observerte at Greatness-operatører utnyttet RingCentrals pålitelige status til å omgå e-postsikkerheten.

Angriperne forfalsket adressen service@ringcentral[.]com og sendte ondsinnede e-poster til ekte RingCentral-kunder. Meldingene fremsto som talemeldingsvarsler eller varsler om gjennomgang av ansattes ytelse.

Hver e-post inneholdt en fabrikkert beskjed om at avsenderen var godkjent gjennom organisasjonens liste over trygge avsendere. Denne meldingen fikk e-postene til å virke mer pålitelige og oppfordret mottakerne til å klikke på en innebygd knapp.

Ifølge ZeroBEC tildelte Microsoft Exchange meldingene et Spam Confidence Level på -1. Klassifiseringen gjorde at e-postene unnslapp vanlig spamfiltrering.

Greatness stjeler Microsoft 365-godkjenningstokens

Ved å klikke på den ondsinnede knappen ble ofrene omdirigert til infrastruktur kontrollert av Greatness-operatørene.

Noen ofre havnet på en Microsoft adversary-in-the-middle-phishingside. Siden fanget opp godkjenningstokens etter at brukeren hadde fullført en MFA-forespørsel.

Andre ofre gikk inn i en enhetskode-phishing-prosess, som lurte dem til å autorisere en angriperstyrt økt via Microsofts legitime autentiseringssystem.

Etter å ha fått tilgang gjenbrukte angriperne stjålne Microsoft 365-tokens via virtuelle private servere og kommersielle VPN-tjenester. Dette gjorde at de kunne gå inn i kompromitterte kontoer uten å gjennomføre en ny standard pålogging.

Angripere søker i e-poster, Teams-chatter og skyfiler

Angriperne søkte gjennom Outlook-postbokser og Microsoft Teams-samtaler etter å ha kompromittert en konto.

De fikk også tilgang til SharePoint-områder, OneDrive-filer, kontakter, kalendere og registrerte applikasjoner. Mye av informasjonen ble hentet via Microsoft Graph.

I noen tilfeller forble den uautoriserte tilgangen aktiv i over to uker, noe som ga angriperne tid til å søke etter sensitiv forretningsinformasjon og identifisere flere mål.

Forskere undersøker mulig tilknytning til RingCentral-brudd

RingCentral bekreftet nylig et separat datainnbrudd som trusselgruppen ShinyHunters påsto å stå bak. Selskapet opplyste at hendelsen berørte informasjon tilhørende et begrenset antall kunder, og at de kontaktet disse direkte.

ZeroBEC mener at Greatness-brukere kan ha fått tak i en liste over gyldige RingCentral-kunder fra dette bruddet. Forskerne kunne imidlertid ikke bekrefte en direkte sammenheng mellom hendelsene.

Organisasjoner bør gjennomgå e-posttillatelseslister

Sikkerhetsteam bør gjennomgå lister over trygge avsendere og e-posttillatelseslister for altfor omfattende unntak. Organisasjoner bør erstatte brede domeneunntak med regler som også krever gyldig SPF-, DKIM- og DMARC-autentisering.

Administratorer bør også undersøke uvanlige MFA-godkjente Microsoft 365-pålogginger fra hosting-leverandører, virtuelle private servere eller kommersielle VPN-adresser.

Når administratorer mistenker et kompromiss, bør de umiddelbart tilbakekalle aktiv tilgang og oppfriskningstokens. De bør også gjennomgå OAuth-tillatelser, Microsoft Graph-aktivitet, registrerte applikasjoner og tilgang på tvers av Microsoft 365-tjenester.

I andre sikkerhetsnyheter avdekket Microsoft en global kampanje med skadevare rettet mot hotell-Wi-Fi og begrenset levetiden for NuGet API-nøkler til 30 dager.

Skadevare har også oppdaget nye teknikker som kan stjele Google-passnøkler, noe som skaper ytterligere bekymring om sikkerheten til passordløse autentiseringssystemer.

Via BleepingComputer

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages