Greatness Phishing Service spoofer RingCentral for å stjele Microsoft 365-kontoer
Phishingtjenesten Greatness utgir seg nå for å være RingCentral for å stjele Microsoft 365-kontoer gjennom adversary-in-the-middle- og enhetskodeangrep.
Greatness fungerte opprinnelig som en tradisjonell phishingtjeneste for å stjele påloggingsinformasjon. Den har siden utviklet seg til en bredere plattform som kan fange opp godkjenningstokens og omgå enkelte former for flerfaktorautentisering.
Kampanjene har i hovedsak vært rettet mot brukere i USA, Canada, Storbritannia, Australia og Sør-Afrika. Plattformen har også utvidet seg utover Microsoft 365 og støtter nå angrep mot iCloud-, Yahoo- og Google Workspace-kontoer.
Angripere utgir seg for å være RingCentral-varsler
ZeroBEC-forskere observerte at Greatness-operatører utnyttet RingCentrals pålitelige status til å omgå e-postsikkerheten.
Angriperne forfalsket adressen service@ringcentral[.]com og sendte ondsinnede e-poster til ekte RingCentral-kunder. Meldingene fremsto som talemeldingsvarsler eller varsler om gjennomgang av ansattes ytelse.
Hver e-post inneholdt en fabrikkert beskjed om at avsenderen var godkjent gjennom organisasjonens liste over trygge avsendere. Denne meldingen fikk e-postene til å virke mer pålitelige og oppfordret mottakerne til å klikke på en innebygd knapp.
Ifølge ZeroBEC tildelte Microsoft Exchange meldingene et Spam Confidence Level på -1. Klassifiseringen gjorde at e-postene unnslapp vanlig spamfiltrering.
Greatness stjeler Microsoft 365-godkjenningstokens
Ved å klikke på den ondsinnede knappen ble ofrene omdirigert til infrastruktur kontrollert av Greatness-operatørene.
Noen ofre havnet på en Microsoft adversary-in-the-middle-phishingside. Siden fanget opp godkjenningstokens etter at brukeren hadde fullført en MFA-forespørsel.
Andre ofre gikk inn i en enhetskode-phishing-prosess, som lurte dem til å autorisere en angriperstyrt økt via Microsofts legitime autentiseringssystem.
Etter å ha fått tilgang gjenbrukte angriperne stjålne Microsoft 365-tokens via virtuelle private servere og kommersielle VPN-tjenester. Dette gjorde at de kunne gå inn i kompromitterte kontoer uten å gjennomføre en ny standard pålogging.
Angripere søker i e-poster, Teams-chatter og skyfiler
Angriperne søkte gjennom Outlook-postbokser og Microsoft Teams-samtaler etter å ha kompromittert en konto.
De fikk også tilgang til SharePoint-områder, OneDrive-filer, kontakter, kalendere og registrerte applikasjoner. Mye av informasjonen ble hentet via Microsoft Graph.
I noen tilfeller forble den uautoriserte tilgangen aktiv i over to uker, noe som ga angriperne tid til å søke etter sensitiv forretningsinformasjon og identifisere flere mål.
Forskere undersøker mulig tilknytning til RingCentral-brudd
RingCentral bekreftet nylig et separat datainnbrudd som trusselgruppen ShinyHunters påsto å stå bak. Selskapet opplyste at hendelsen berørte informasjon tilhørende et begrenset antall kunder, og at de kontaktet disse direkte.
ZeroBEC mener at Greatness-brukere kan ha fått tak i en liste over gyldige RingCentral-kunder fra dette bruddet. Forskerne kunne imidlertid ikke bekrefte en direkte sammenheng mellom hendelsene.
Organisasjoner bør gjennomgå e-posttillatelseslister
Sikkerhetsteam bør gjennomgå lister over trygge avsendere og e-posttillatelseslister for altfor omfattende unntak. Organisasjoner bør erstatte brede domeneunntak med regler som også krever gyldig SPF-, DKIM- og DMARC-autentisering.
Administratorer bør også undersøke uvanlige MFA-godkjente Microsoft 365-pålogginger fra hosting-leverandører, virtuelle private servere eller kommersielle VPN-adresser.
Når administratorer mistenker et kompromiss, bør de umiddelbart tilbakekalle aktiv tilgang og oppfriskningstokens. De bør også gjennomgå OAuth-tillatelser, Microsoft Graph-aktivitet, registrerte applikasjoner og tilgang på tvers av Microsoft 365-tjenester.
I andre sikkerhetsnyheter avdekket Microsoft en global kampanje med skadevare rettet mot hotell-Wi-Fi og begrenset levetiden for NuGet API-nøkler til 30 dager.
Skadevare har også oppdaget nye teknikker som kan stjele Google-passnøkler, noe som skaper ytterligere bekymring om sikkerheten til passordløse autentiseringssystemer.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages