Greatness Phishing Service spoofar RingCentral för att stjäla Microsoft 365-konton


Greatness nätfisketjänst utger sig nu för att vara RingCentral för att stjäla Microsoft 365-konton genom adversary-in-the-middle- och enhetskodattacker.

Greatness fungerade ursprungligen som en traditionell nätfisketjänst som stal inloggningsuppgifter. Den har sedan dess utvecklats till en bredare plattform som kan fånga autentiseringstoken och kringgå vissa former av flerfaktorsautentisering.

Kampanjerna har främst riktat sig mot användare i USA, Kanada, Storbritannien, Australien och Sydafrika. Plattformen har också utökats bortom Microsoft 365 för att stödja attacker mot konton för iCloud, Yahoo och Google Workspace.

Angripare utger sig för att vara RingCentral-aviseringar

ZeroBEC-forskare observerade att Greatness-operatörer utnyttjade RingCentrals betrodda status för att kringgå e-postsäkerhetsskydd.

Angriparna förfalskade adressen service@ringcentral[.]com och skickade skadliga e-postmeddelanden till legitima RingCentral-kunder. Meddelandena såg ut som röstmeddelanden eller varningar om medarbetares prestationsutvärdering.

Varje e-postmeddelande innehöll ett påhittat meddelande som hävdade att avsändaren hade godkänts via organisationens lista över betrodda avsändare. Detta meddelande gjorde att e-postmeddelandena verkade mer pålitliga och uppmuntrade mottagarna att klicka på en inbäddad knapp.

Enligt ZeroBEC tilldelade Microsoft Exchange meddelandena en skräppostförtroendenivå (Spam Confidence Level) på -1. Den klassificeringen gjorde att e-postmeddelandena kunde undvika normal skräppostfiltrering.

Greatness stjäl autentiseringstoken för Microsoft 365

Ett klick på den skadliga knappen omdirigerade offren till infrastruktur som kontrollerades av Greatness-operatörer.

Vissa offer hamnade på en nätfiskesida från Microsoft av typen adversary-in-the-middle som fångade autentiseringstoken efter att användaren hade slutfört en MFA-begäran.

Andra offer drogs in i en nätfiskeprocess med enhetskod, som övertalade dem att auktorisera en session som kontrollerades av angriparen via Microsofts legitima autentiseringssystem.

Efter att ha fått åtkomst återanvände angriparna stulna Microsoft 365-token via virtuella privata servrar och kommersiella VPN-tjänster. Detta gjorde att de kunde logga in i komprometterade konton utan att genomföra ytterligare en standardinloggning.

Angripare söker i e-post, Teams-chattar och molnfiler

Angriparna sökte igenom Outlook-postlådor och Microsoft Teams-konversationer efter att ha komprometterat ett konto.

De fick också åtkomst till SharePoint-webbplatser, OneDrive-filer, kontakter, kalendrar och registrerade program. Mycket av informationen samlades in via Microsoft Graph.

I vissa fall förblev den obehöriga åtkomsten aktiv i mer än två veckor, vilket gav angriparna tid att söka efter känslig företagsinformation och identifiera ytterligare mål.

Forskare undersöker möjlig koppling till RingCentral-intrång

RingCentral bekräftade nyligen en separat dataintrång som påstods av hotgruppen ShinyHunters. Företaget sade att incidenten påverkade information som tillhörde ett begränsat antal kunder och att de kontaktade dem direkt.

ZeroBEC tror att Greatness-användare kan ha fått en lista över giltiga RingCentral-kunder från det intrånget. Forskarna kunde dock inte bekräfta en direkt koppling mellan incidenterna.

Organisationer bör granska e-postlistor med tillåtna avsändare

Säkerhetsteam bör granska listor över betrodda avsändare och e-postlistor med tillåtna avsändare för alltför breda undantag. Organisationer bör ersätta generella domänundantag med regler som också kräver giltig SPF-, DKIM- och DMARC-autentisering.

Administratörer bör också undersöka ovanliga MFA-godkända inloggningar till Microsoft 365 från webbhotell, virtuella privata servrar eller kommersiella VPN-adresser.

När administratörer misstänker ett intrång bör de omedelbart återkalla aktiv åtkomst och uppdatera token. De bör också granska OAuth-behörigheter, Microsoft Graph-aktivitet, registrerade program och åtkomst över Microsoft 365-tjänster.

I andra säkerhetsnyheter avslöjade Microsoft en global malwarekampanj mot hotell-Wi-Fi och begränsade livslängden för NuGet API-nycklar till 30 dagar.

Skadlig kod har också hittat nya tekniker som kan stjäla Google-passnycklar, vilket väcker ytterligare farhågor om säkerheten i lösenordsfria autentiseringssystem.

Via BleepingComputer

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages