In Breve
- Qual è l'obiettivo della campagna di phishing?
- Compromettere account Microsoft 365 tramite false email di RingCentral.
- Come funziona la piattaforma di phishing Greatness?
- Acquisisce token di autenticazione MFA per accedere agli account senza completare il normale processo di autenticazione.
- Ci sono dati sulle vittime di questa campagna?
- Attualmente non sono disponibili informazioni sul numero complessivo delle vittime.
Una nuova campagna di phishing sta colpendo gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni di RingCentral. Questo attacco è progettato per compromettere gli account degli utenti, anche se protetti da autenticazione a più fattori (MFA).
Il meccanismo di attacco si basa su una piattaforma di phishing-as-a-service nota come Greatness. Questa piattaforma ha evoluto le sue capacità, passando da un semplice strumento di furto di credenziali a un sistema sofisticato in grado di acquisire token di autenticazione MFA. Non solo gli utenti di Microsoft 365 sono nel mirino, ma anche quelli di servizi come iCloud, Yahoo e Google Workspace.
I messaggi di phishing, che appaiono come notifiche di voicemail o richieste di valutazione delle prestazioni, vengono inviati da server non riconosciuti e non rispettano i controlli di sicurezza SPF e DMARC. Questi messaggi rimandano a pagine di login contraffatte, progettate per catturare i token MFA e consentire agli aggressori di accedere agli account senza dover completare il normale processo di autenticazione.
Una volta ottenuto l’accesso, gli attaccanti possono enumerare le caselle di posta Outlook, accedere a conversazioni su Teams e siti SharePoint, e visualizzare file su OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph.
Si sospetta che gli aggressori possano aver utilizzato indirizzi email esfiltrati durante un recente data breach di RingCentral, attribuito al gruppo di hacker noto come ShinyHunters. Tuttavia, questa connessione non è stata ufficialmente confermata.
La piattaforma Greatness è attiva da almeno quattro anni e ha preso di mira utenti in vari paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Inoltre, è attualmente in vendita su canali Telegram, con offerte che si aggirano intorno ai 289 dollari al mese.
Al momento, non ci sono dati disponibili riguardo al numero complessivo delle vittime di questa campagna di phishing, ma la situazione richiede attenzione e cautela da parte degli utenti di Microsoft 365 e di altri servizi online.
