Greatness Phishing Service spoofar RingCentral för att stjäla Microsoft 365-konton
Greatness nätfisketjänst utger sig nu för att vara RingCentral för att stjäla Microsoft 365-konton genom angripare i mitten- och enhetskodattacker.
Greatness fungerade från början som en traditionell nätfisketjänst för stöld av inloggningsuppgifter. Den har sedan dess utvecklats till en bredare plattform som kan fånga autentiseringstoken och kringgå vissa former av multifaktorautentisering.
Kampanjerna har främst riktat sig mot användare i USA, Kanada, Storbritannien, Australien och Sydafrika. Plattformen har också utökats bortom Microsoft 365 för att understödja attacker mot konton på iCloud, Yahoo och Google Workspace.
Angripare utger sig för att vara RingCentral-meddelanden
ZeroBEC-forskare observerade att Greatness-operatörer utnyttjar RingCentrals betrodda ställning för att kringgå e-postsäkerhetsskydd.
Angriparna förfalskade adressen service@ringcentral[.]com och skickade skadliga e-postmeddelanden till riktiga RingCentral-kunder. Meddelandena framstod som röstmeddelanden eller varningar om prestationsutvärdering av anställda.
Varje e-postmeddelande innehöll ett påhittat meddelande om att avsändaren hade fått godkännande genom organisationens lista över betrodda avsändare. Detta meddelande fick e-posten att verka mer pålitlig och uppmuntrade mottagarna att klicka på en inbäddad knapp.
Enligt ZeroBEC tilldelade Microsoft Exchange meddelandena ett Spam Confidence Level på -1. Den klassificeringen gjorde att e-postmeddelandena slapp vanlig skräppostfiltrering.
Greatness stjäl autentiseringstoken för Microsoft 365
Vid klick på den skadliga knappen omdirigerades offren till infrastruktur som kontrollerades av Greatness-operatörer.
En del offer hamnade på en Microsoft-nätfiskesida av typen angripare i mitten. Sidan fångade autentiseringstoken efter att användaren hade slutfört en MFA-begäran.
Andra offer gick in i en enhetskod-nätfiskeprocess som övertalade dem att godkänna en angriparkontrollerad session genom Microsofts legitima autentiseringssystem.
Efter att de fått åtkomst återanvände angriparna stulna Microsoft 365-token via virtuella privata servrar och kommersiella VPN-tjänster. Detta gjorde det möjligt för dem att logga in i komprometterade konton utan att genomföra en ny normal inloggning.
Angripare söker igenom e-post, Teams-chattar och molnfiler
Angriparna sökte igenom Outlook-postlådor och Microsoft Teams-konversationer efter att ha komprometterat ett konto.
De fick också tillgång till SharePoint-webbplatser, OneDrive-filer, kontakter, kalendrar och registrerade program. Mycket av informationen samlades in via Microsoft Graph.
I vissa fall förblev den obehöriga åtkomsten aktiv i mer än två veckor, vilket gav angriparna tid att söka efter känslig affärsinformation och identifiera ytterligare måltavlor.
Forskare undersöker möjlig koppling till RingCentral-intrång
RingCentral bekräftade nyligen ett separat dataintrång som hotgruppen ShinyHunters påstod sig ha gjort anspråk på. Företaget uppgav att incidenten påverkade information som tillhörde ett begränsat antal kunder och att de kontaktar dem direkt.
ZeroBEC tror att Greatness-användare kan ha fått tag på en lista över giltiga RingCentral-kunder från det intrånget. Forskarna kunde dock inte bekräfta något direkt samband mellan incidenterna.
Organisationer bör se över e-posttillåtelselistor
Säkerhetsteam bör granska listor över betrodda avsändare och e-posttillåtelselistor efter alltför breda undantag. Organisationer bör ersätta generella domänundantag med regler som också kräver giltig SPF-, DKIM- och DMARC-autentisering.
Administratörer bör också undersöka ovanliga MFA-godkända Microsoft 365-inloggningar från webbhotell, virtuella privata servrar eller kommersiella VPN-adresser.
När administratörer misstänker ett intrång bör de omedelbart återkalla aktiva åtkomsttoken och uppdateringstoken. De bör också granska OAuth-behörigheter, aktivitet i Microsoft Graph, registrerade program samt åtkomst över Microsoft 365-tjänsterna.
I andra säkerhetsnyheter avslöjade Microsoft en global hotell-Wi-Fi malwarekampanj och begränsade NuGet API-nycklarnas livslängd till 30 dagar.
Skadlig kod har också upptäckt nya tekniker som kan stjäla Google passkeys, vilket väcker ytterligare farhågor om säkerheten för lösenordslösa autentiseringssystem.
Via BleepingComputer
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages