Greatness Phishing Service spoofar RingCentral för att stjäla Microsoft 365-konton
Phishing-tjänsten Greatness utger sig nu för att vara RingCentral för att stjäla Microsoft 365-konton genom adversary-in-the-middle- och enhetskodattacker.
Greatness fungerade från början som en traditionell phishing-tjänst för stöld av inloggningsuppgifter. Den har sedan dess utvecklats till en bredare plattform som kan fånga autentiseringstoken och kringgå vissa former av multifaktorautentisering.
Kampanjerna har främst riktat sig mot användare i USA, Kanada, Storbritannien, Australien och Sydafrika. Plattformen har också utökats bortom Microsoft 365 för att stödja attacker mot iCloud-, Yahoo- och Google Workspace-konton.
Angripare utger sig för att skicka RingCentral-aviseringar
Forskare på ZeroBEC observerade att Greatness-operatörer utnyttjar RingCentrals betrodda status för att kringgå e-postsäkerhetsskydd.
Angriparna förfalskade adressen service@ringcentral[.]com och skickade skadliga e-postmeddelanden till legitima RingCentral-kunder. Meddelandena såg ut som röstmeddelanden eller varningar om medarbetares prestationsgranskningar.
Varje e-postmeddelande innehöll en fabricerad notis som påstod att avsändaren hade godkänts via organisationens lista över betrodda avsändare. Detta meddelande fick e-postmeddelandena att verka mer pålitliga och uppmuntrade mottagarna att klicka på en inbäddad knapp.
Enligt ZeroBEC tilldelade Microsoft Exchange meddelandena en Spam Confidence Level på -1. Den klassificeringen gjorde att e-postmeddelandena kunde undgå normal spamfiltrering.
Greatness stjäl Microsoft 365-autentiseringstoken
När offren klickade på den skadliga knappen omdirigerades de till infrastruktur som kontrolleras av Greatness-operatörer.
Vissa offer hamnade på en Microsoft adversary-in-the-middle-phishingsida. Sidan fångade autentiseringstoken efter att användaren slutfört en MFA-förfrågan.
Andra offer hamnade i en enhetskod-phishingprocess, som övertalade dem att auktorisera en angriparkontrollerad session via Microsofts legitima autentiseringssystem.
Efter att ha fått åtkomst återanvände angriparna stulna Microsoft 365-token genom virtuella privata servrar och kommersiella VPN-tjänster. Detta gjorde att de kunde logga in på komprometterade konton utan att genomföra en ny standardinloggning.
Angripare söker igenom e-post, Teams-chattar och molnfiler
Angriparna sökte igenom Outlook-postlådor och Microsoft Teams-konversationer efter att ha komprometterat ett konto.
De fick även åtkomst till SharePoint-webbplatser, OneDrive-filer, kontakter, kalendrar och registrerade appar. Mycket av informationen samlades in via Microsoft Graph.
I vissa fall förblev den obehöriga åtkomsten aktiv i mer än två veckor, vilket gav angriparna tid att söka efter känslig företagsinformation och identifiera ytterligare måltavlor.
Forskare undersöker möjlig koppling till RingCentral-intrång
RingCentral bekräftade nyligen ett separat dataintrång som hotgruppen ShinyHunters påstod sig ha genomfört. Företaget uppgav att händelsen påverkade information som tillhörde ett begränsat antal kunder och att de kontaktade dem direkt.
ZeroBEC tror att Greatness-användare kan ha fått en lista över giltiga RingCentral-kunder från det intrånget. Forskarna kunde dock inte bekräfta en direkt koppling mellan händelserna.
Organisationer bör se över e-posttillåtelselistor
Säkerhetsteam bör se över listor över betrodda avsändare och e-posttillåtelselistor efter alltför breda undantag. Organisationer bör ersätta generella domänundantag med regler som också kräver giltig SPF-, DKIM- och DMARC-autentisering.
Administratörer bör också undersöka ovanliga MFA-godkända Microsoft 365-inloggningar från webbhotell, virtuella privata servrar eller kommersiella VPN-adresser.
När administratörer misstänker en kompromettering bör de omedelbart återkalla aktiv åtkomst och uppdateringstoken. De bör också granska OAuth-behörigheter, Microsoft Graph-aktivitet, registrerade appar och åtkomst över Microsoft 365-tjänster.
I andra säkerhetsnyheter har Microsoft avslöjat en global skadlig kod-kampanj mot hotell-Wi-Fi och begränsat giltighetstiden för NuGet API-nycklar till 30 dagar.
Skadlig kod har också upptäckt nya tekniker som kan stjäla Google-passkeys, vilket väcker ytterligare farhågor om säkerheten för lösenordslösa autentiseringssystem.
Via BleepingComputer
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages