Greatness Phishing Service spoofar RingCentral för att stjäla Microsoft 365-konton


Phishingtjänsten Greatness utger sig nu för att vara RingCentral för att stjäla Microsoft 365-konton genom adversary-in-the-middle- och device-code-attacker.

Greatness fungerade inledningsvis som en traditionell phishingtjänst som stal autentiseringsuppgifter. Den har sedan dess utvecklats till en bredare plattform som kan fånga autentiseringstoken och kringgå vissa former av multifaktorautentisering.

Kampanjer har främst riktat sig mot användare i USA, Kanada, Storbritannien, Australien och Sydafrika. Plattformen har också expanderat bortom Microsoft 365 för att stödja attacker mot iCloud-, Yahoo- och Google Workspace-konton.

Angripare imiterar RingCentral-aviseringar

ZeroBEC-forskare observerade att Greatness-operatörer utnyttjade RingCentrals betrodda status för att kringgå e-postsäkerhetsskydd.

Angriparna förfalskade adressen service@ringcentral[.]com och skickade skadliga e-postmeddelanden till legitima RingCentral-kunder. Meddelandena såg ut som röstmeddelandeaviseringar eller varningar om medarbetares prestationsgranskning.

Varje e-postmeddelande innehöll ett fabricerat meddelande som påstod att avsändaren hade fått godkännande via organisationens lista över betrodda avsändare. Detta meddelande fick e-postmeddelandena att verka mer pålitliga och uppmuntrade mottagarna att klicka på en inbäddad knapp.

Enligt ZeroBEC tilldelade Microsoft Exchange meddelandena en Spam Confidence Level på -1. Den klassificeringen gjorde det möjligt för e-postmeddelandena att undvika normal skräppostfiltrering.

Greatness stjäl Microsoft 365-autentiseringstoken

Att klicka på den skadliga knappen omdirigerade offren till infrastruktur som kontrolleras av Greatness-operatörer.

Vissa offer nådde en Microsoft adversary-in-the-middle-phishingsida. Sidan fångade autentiseringstoken efter att användaren slutfört en MFA-begäran.

Andra offer gick in i en device-code-phishingprocess, som övertalade dem att godkänna en angriparkontrollerad session via Microsofts legitima autentiseringssystem.

Efter att ha fått åtkomst återanvände angriparna stulna Microsoft 365-token via virtuella privata servrar och kommersiella VPN-tjänster. Detta gjorde det möjligt för dem att logga in i komprometterade konton utan att slutföra ytterligare en standardinloggning.

Angripare söker igenom e-post, Teams-chattar och molnfiler

Angriparna sökte igenom Outlook-postlådor och Microsoft Teams-konversationer efter att ha komprometterat ett konto.

De kom också åt SharePoint-webbplatser, OneDrive-filer, kontakter, kalendrar och registrerade program. Mycket av informationen samlades in via Microsoft Graph.

I vissa fall förblev den obehöriga åtkomsten aktiv i mer än två veckor, vilket gav angriparna tid att söka efter känslig affärsinformation och identifiera ytterligare mål.

Forskare undersöker eventuell koppling till RingCentral-intrång

RingCentral bekräftade nyligen ett separat dataintrång som påstås ha utförts av hotgruppen ShinyHunters. Företaget uppgav att incidenten påverkade information som tillhörde ett begränsat antal kunder och att de kontaktade dem direkt.

ZeroBEC tror att Greatness-användare kan ha fått tag i en lista över giltiga RingCentral-kunder från det intrånget. Forskarna kunde dock inte bekräfta ett direkt samband mellan incidenterna.

Organisationer bör granska e-posttillåtelselistor

Säkerhetsteam bör granska listor över betrodda avsändare och e-posttillåtelselistor för alltför breda undantag. Organisationer bör ersätta generella domänundantag med regler som också kräver giltig SPF-, DKIM- och DMARC-autentisering.

Administratörer bör också undersöka ovanliga MFA-godkända Microsoft 365-inloggningar från webbhotell, virtuella privata servrar eller kommersiella VPN-adresser.

När administratörer misstänker en kompromettering bör de omedelbart återkalla aktiv åtkomst och uppdateringstoken. De bör också granska OAuth-behörigheter, Microsoft Graph-aktivitet, registrerade program och åtkomst över Microsoft 365-tjänster.

I andra säkerhetsnyheter upptäckte Microsoft en global skadeprogramskampanj mot hotell-Wi-Fi och begränsade livslängden för NuGet API-nycklar till 30 dagar.

Skadlig kod har också upptäckt nya tekniker som kan stjäla Google-passkeys, vilket väcker ytterligare oro kring säkerheten för lösenordslösa autentiseringssystem.

Via BleepingComputer

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages