Greatness Phishing Service spoofer RingCentral for å stjele Microsoft 365-kontoer


Phishing-tjenesten Greatness utgir seg nå for å være RingCentral for å stjele Microsoft 365-kontoer gjennom angriper-i-mellom- og enhetskode-phishing.

Greatness startet opprinnelig som en tradisjonell phishing-tjeneste for stjeling av legitimasjon. Den har siden utviklet seg til en bredere plattform som kan fange opp autentiseringstokener og omgå enkelte former for flerfaktorautentisering.

Kampanjene har primært rettet seg mot brukere i USA, Canada, Storbritannia, Australia og Sør-Afrika. Plattformen har også utvidet seg utover Microsoft 365 til å støtte angrep mot iCloud-, Yahoo- og Google Workspace-kontoer.

Angripere utgir seg for RingCentral-varsler

ZeroBEC-forskere observerte at Greatness-operatører utnyttet RingCentrals pålitelige status for å omgå e-postbeskyttelse.

Angriperne forfalsket adressen service@ringcentral[.]com og sendte ondsinnede e-poster til legitime RingCentral-kunder. Meldingene fremsto som varsler om talepost eller varsler om medarbeiderprestasjonsgjennomganger.

Hver e-post inneholdt en oppdiktet merknad som hevdet at avsenderen hadde fått godkjenning gjennom organisasjonens liste over sikre avsendere. Denne meldingen fikk e-postene til å virke mer pålitelige og oppfordret mottakerne til å klikke på en innebygd knapp.

Ifølge ZeroBEC tildelte Microsoft Exchange meldingene et spam-tillitsnivå på -1. Denne klassifiseringen tillot at e-postene unngikk normal spamfiltrering.

Greatness stjeler Microsoft 365-autentiseringstokener

Et klikk på den ondsinnede knappen omdirigerte ofrene til infrastruktur kontrollert av Greatness-operatører.

Noen ofre havnet på en angriper-i-mellom-phishing-side fra Microsoft. Siden fanget opp autentiseringstokener etter at brukeren hadde fullført en MFA-forespørsel.

Andre ofre ble ledet inn i en enhetskode-phishing-prosess, som overtalte dem til å autorisere en angriperkontrollert økt gjennom Microsofts legitime autentiseringssystem.

Etter å ha fått tilgang, gjenbrukte angriperne stjålne Microsoft 365-tokener via virtuelle private servere og kommersielle VPN-tjenester. Dette tillot dem å få tilgang til kompromitterte kontoer uten å fullføre en ny standard innlogging.

Angripere søker i e-poster, Teams-chatter og skyfiler

Angriperne søkte i Outlook-postbokser og Microsoft Teams-samtaler etter at de hadde kompromittert en konto.

De fikk også tilgang til SharePoint-områder, OneDrive-filer, kontakter, kalendere og registrerte applikasjoner. Mye av informasjonen ble samlet inn via Microsoft Graph.

I noen tilfeller forble den uautoriserte tilgangen aktiv i mer enn to uker, noe som ga angriperne tid til å søke etter sensitiv forretningsinformasjon og identifisere nye mål.

Forskere undersøker mulig tilknytning til RingCentral-brudd

RingCentral bekreftet nylig et separat datainnbrudd som trusselgruppen ShinyHunters hevdet å stå bak. Selskapet opplyste at hendelsen berørte informasjon som tilhørte et begrenset antall kunder, og at de kontaktet dem direkte.

ZeroBEC mener at Greatness-brukere kan ha fått tak i en liste over gyldige RingCentral-kunder fra dette bruddet. Forskerne kunne imidlertid ikke bekrefte en direkte sammenheng mellom hendelsene.

Organisasjoner bør gjennomgå e-posttillatelseslister

Sikkerhetsteam bør gjennomgå lister over sikre avsendere og e-posttillatelseslister for altfor omfattende unntak. Organisasjoner bør erstatte generelle domekskluderinger med regler som også krever gyldig SPF-, DKIM- og DMARC-autentisering.

Administratorer bør også undersøke uvanlige MFA-godkjente Microsoft 365-innlogginger fra hostingleverandører, virtuelle private servere eller kommersielle VPN-adresser.

Når administratorer mistenker et kompromiss, bør de umiddelbart tilbakekalle aktiv tilgang og fornyelsestokener. De bør også gjennomgå OAuth-tillatelser, Microsoft Graph-aktivitet, registrerte applikasjoner og tilgang på tvers av Microsoft 365-tjenester.

I andre sikkerhetsnyheter avdekket Microsoft en global skadevarekampanje mot hotell-Wi-Fi og reduserte levetiden for NuGet API-nøkler til 30 dager.

Skadevare har også oppdaget nye teknikker som kan stjele Google-passnøkler, noe som skaper ytterligere bekymringer om sikkerheten i passordløse autentiseringssystemer.

Via BleepingComputer

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages