Greatness Phishing Service utgir seg for å være RingCentral for å stjele Microsoft 365-kontoer
Phishing-as-a-Service-plattformen Greatness utgir seg nå for å være RingCentral for å stjele Microsoft 365-kontoer gjennom angriper-i-midten- og enhetskodeangrep.
Greatness startet opprinnelig som en tradisjonell phishing-tjeneste for stjeling av påloggingsinformasjon. Den har siden utviklet seg til en bredere plattform som kan fange opp godkjenningstokener og omgå enkelte former for multifaktorautentisering.
Kampanjer har primært vært rettet mot brukere i USA, Canada, Storbritannia, Australia og Sør-Afrika. Plattformen har også utvidet seg utover Microsoft 365 for å støtte angrep mot iCloud-, Yahoo- og Google Workspace-kontoer.
Angripere utgir seg for å være RingCentral-varsler
ZeroBEC-forskere observerte at Greatness-operatører utnytter RingCentrals pålitelige status for å omgå e-postsikkerhetsbeskyttelser.
Angriperne forfalsket adressen service@ringcentral[.]com og sendte ondsinnede e-poster til legitime RingCentral-kunder. Meldingene fremsto som talepostvarsler eller varsler om medarbeidersamtaler.
Hver e-post inkluderte en oppdiktet merknad som hevdet at avsenderen hadde mottatt godkjenning gjennom organisasjonens liste over sikre avsendere. Denne meldingen fikk e-postene til å virke mer pålitelige og oppfordret mottakerne til å klikke på en innebygd knapp.
Ifølge ZeroBEC tildelte Microsoft Exchange meldingene et spam-sikkerhetsnivå (Spam Confidence Level) på -1. Denne klassifiseringen gjorde at e-postene kunne unngå normal spamfiltrering.
Greatness stjeler Microsoft 365-godkjenningstokener
Ved å klikke på den ondsinnede knappen ble ofrene omdirigert til infrastruktur kontrollert av Greatness-operatører.
Noen ofre havnet på en Microsoft angriper-i-midten-phishing-side. Siden fanget opp godkjenningstokener etter at brukeren hadde fullført en MFA-forespørsel.
Andre ofre gikk inn i en enhetskode-phishing-prosess, som overtalte dem til å autorisere en angriperkontrollert økt gjennom Microsofts legitime godkjenningssystem.
Etter å ha fått tilgang, gjenbrukte angriperne stjålne Microsoft 365-tokener via virtuelle private servere og kommersielle VPN-tjenester. Dette tillot dem å gå inn på kompromitterte kontoer uten å fullføre en ny standard innlogging.
Angripere søker gjennom e-poster, Teams-chatter og skyfiler
Angriperne søkte gjennom Outlook-postbokser og Microsoft Teams-samtaler etter å ha kompromittert en konto.
De fikk også tilgang til SharePoint-områder, OneDrive-filer, kontakter, kalendere og registrerte applikasjoner. Mye av informasjonen ble samlet inn via Microsoft Graph.
I noen tilfeller forble den uautoriserte tilgangen aktiv i mer enn to uker, noe som ga angriperne tid til å søke etter sensitiv forretningsinformasjon og identifisere ytterligere mål.
Forskere undersøker mulig RingCentral-datainnbruddsforbindelse
RingCentral bekreftet nylig et separat datainnbrudd som trusselgruppen ShinyHunters hevdet å stå bak. Selskapet sa at hendelsen påvirket informasjon som tilhører et begrenset antall kunder, og at det kontaktet dem direkte.
ZeroBEC mener at Greatness-brukere kan ha skaffet seg en liste over gyldige RingCentral-kunder fra det innbruddet. Forskerne kunne imidlertid ikke bekrefte en direkte forbindelse mellom hendelsene.
Organisasjoner bør gjennomgå e-posttillatelseslister
Sikkerhetsteam bør gjennomgå lister over sikre avsendere og e-posttillatelseslister for altfor brede unntak. Organisasjoner bør erstatte generelle domeneekskluderinger med regler som også krever gyldig SPF-, DKIM- og DMARC-autentisering.
Administratorer bør også undersøke uvanlige MFA-godkjente Microsoft 365-pålogginger fra hosting-leverandører, virtuelle private servere eller kommersielle VPN-adresser.
Når administratorer mistenker et kompromiss, bør de umiddelbart tilbakekalle aktiv tilgang og oppdatere tilgangstokener. De bør også gjennomgå OAuth-tillatelser, Microsoft Graph-aktivitet, registrerte applikasjoner og tilgang på tvers av Microsoft 365-tjenester.
I andre sikkerhetsnyheter avdekket Microsoft en global skadevarekampanje mot hotell-Wi-Fi og begrenset levetiden for NuGet API-nøkler til 30 dager.
Skadevare har også oppdaget nye teknikker som kan stjele Google-passordnøkler (passkeys), noe som skaper ytterligere bekymring for sikkerheten til passordløse godkjenningssystemer.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages