Greatness Phishing Service spoofer RingCentral for å stjele Microsoft 365-kontoer
Phishingtjenesten Greatness utgir seg nå for å være RingCentral for å stjele Microsoft 365-kontoer via adversary-in-the-middle- og enhetskodeangrep.
Greatness fungerte opprinnelig som en tradisjonell phishingtjeneste for stjeling av påloggingsinformasjon. Den har siden utviklet seg til en bredere plattform som kan fange opp autentiseringstokens og omgå visse former for multifaktorautentisering.
Kampanjene har i hovedsak rettet seg mot brukere i USA, Canada, Storbritannia, Australia og Sør-Afrika. Plattformen har også utvidet seg utover Microsoft 365 for å støtte angrep mot iCloud-, Yahoo- og Google Workspace-kontoer.
Angripere utgir seg for å være RingCentral-varsler
ZeroBEC-forskere observerte at Greatness-operatører utnytter RingCentrals pålitelighetsstatus til å omgå e-postsikkerhetsbeskyttelser.
Angriperne forfalsket adressen service@ringcentral[.]com og sendte ondsinnede e-poster til legitime RingCentral-kunder. Meldingene fremsto som talepostvarsler eller varsler om medarbeidersamtaler.
Hver e-post inneholdt en fabrikkert melding som hevdet at avsenderen hadde fått godkjenning via organisasjonens trygge avsendere-liste. Denne meldingen fikk e-postene til å virke mer pålitelige og oppfordret mottakerne til å klikke på en innebygd knapp.
Ifølge ZeroBEC tildelte Microsoft Exchange meldingene et Spam Confidence Level på -1. Denne klassifiseringen gjorde at e-postene unngikk normal spamfiltrering.
Greatness stjeler Microsoft 365-autentiseringstokens
Ved å klikke på den ondsinnede knappen ble ofre sendt til infrastruktur kontrollert av Greatness-operatører.
Noen ofre havnet på en Microsoft adversary-in-the-middle-phishingside. Siden fanget opp autentiseringstokens etter at brukeren hadde fullført en MFA-forespørsel.
Andre ofre havnet i en enhetskode-phishingprosess, som overtalte dem til å autorisere en angriperstyrt økt via Microsofts legitime autentiseringssystem.
Etter å ha oppnådd tilgang, gjenbrukte angriperne stjålne Microsoft 365-tokens via virtuelle private servere og kommersielle VPN-tjenester. Dette gjorde det mulig for dem å gå inn på kompromitterte kontoer uten å fullføre en ny standard pålogging.
Angripere søker i e-poster, Teams-samtaler og skyfiler
Angriperne søkte gjennom Outlook-postbokser og Microsoft Teams-samtaler etter å ha kompromittert en konto.
De fikk også tilgang til SharePoint-områder, OneDrive-filer, kontakter, kalendere og registrerte applikasjoner. Mye av informasjonen ble samlet inn via Microsoft Graph.
I noen tilfeller forble den uautoriserte tilgangen aktiv i mer enn to uker, noe som ga angriperne tid til å søke etter sensitiv forretningsinformasjon og identifisere flere mål.
Forskere undersøker mulig kobling til RingCentral-datainnbrudd
RingCentral bekreftet nylig et separat datainnbrudd som trusselgruppen ShinyHunters hevdet å stå bak. Selskapet opplyste at hendelsen påvirket informasjon som tilhørte et begrenset antall kunder, og at det kontaktet dem direkte.
ZeroBEC mener at Greatness-brukere kan ha fått tak i en liste over gyldige RingCentral-kunder fra dette innbruddet. Forskerne kunne imidlertid ikke bekrefte en direkte kobling mellom hendelsene.
Organisasjoner bør gjennomgå tillatte avsendere-lister for e-post
Sikkerhetsteam bør gjennomgå trygge avsendere-lister og tillatte avsendere-lister for e-post for altfor brede unntak. Organisasjoner bør erstatte generelle domeneekskluderinger med regler som også krever gyldig SPF-, DKIM- og DMARC-autentisering.
Administratorer bør også undersøke uvanlige MFA-godkjente Microsoft 365-pålogginger fra hosting-leverandører, virtuelle private servere eller kommersielle VPN-adresser.
Når administratorer mistenker en kompromittering, bør de umiddelbart tilbakekalle aktiv tilgang og refreshtokens. De bør også gjennomgå OAuth-tillatelser, Microsoft Graph-aktivitet, registrerte applikasjoner og tilgang på tvers av Microsoft 365-tjenester.
I andre sikkerhetsnyheter avslørte Microsoft en global skadevarekampanje mot hotell-Wi-Fi og begrenset levetiden for NuGet API-nøkler til 30 dager.
Skadevare har også oppdaget nye teknikker som kan stjele Google-passnøkler, noe som skaper ytterligere bekymring rundt sikkerheten til passordløse autentiseringssystemer.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages