Phishing: Attacco alle email Microsoft 365 tramite false comunicazioni RingCentral
Una nuova campagna di phishing colpisce gli utenti Microsoft 365, utilizzando email che impersonano RingCentral per sottrarre informazioni sensibili.
In Breve
- Cosa è la campagna di phishing che colpisce Microsoft 365?
- Una campagna di phishing utilizza email false di RingCentral per sottrarre account Microsoft 365, anche se protetti da MFA.
- Come funziona la piattaforma Greatness?
- Greatness è una piattaforma di phishing-as-a-service che acquisisce token di autenticazione MFA e colpisce vari servizi online.
- Chi sono gli attaccanti coinvolti?
- Gli attaccanti potrebbero essere collegati al gruppo ShinyHunters, responsabile di un recente data breach di RingCentral.
Una recente campagna di phishing sta prendendo di mira gli utenti di Microsoft 365, sfruttando email che si spacciano per comunicazioni di RingCentral. L’obiettivo di questo attacco è quello di sottrarre account, anche se protetti da autenticazione a più fattori (MFA).
Il meccanismo alla base di questo attacco è una piattaforma di phishing-as-a-service conosciuta come Greatness. Questa piattaforma è evoluta da un semplice strumento di furto di credenziali a un sistema in grado di acquisire token di autenticazione approvati dalla MFA, colpendo anche account di servizi come iCloud, Yahoo e Google Workspace.
I messaggi di phishing sono presentati come notifiche di voicemail o valutazioni delle prestazioni e vengono inviati da server non riconosciuti. Questi messaggi risultano non conformi ai controlli SPF e DMARC, rimandando a pagine di login contraffatte che catturano i token MFA. Ciò consente agli attaccanti di accedere agli account senza dover completare il normale processo di autenticazione.
Una volta ottenuto l’accesso, gli aggressori possono esplorare caselle di posta Outlook, conversazioni Teams e siti SharePoint, accedendo a file OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph.
È possibile che gli aggressori abbiano sfruttato indirizzi email esfiltrati nel recente data breach di RingCentral, attribuito al gruppo di hacker noto come ShinyHunters. Tuttavia, questa connessione non è stata confermata.
La piattaforma Greatness è attiva da almeno quattro anni e prende di mira utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Inoltre, viene proposta in vendita su canali Telegram, con offerte pubblicizzate intorno ai 289 dollari al mese. Attualmente, non sono disponibili dati sul numero complessivo delle vittime di questa campagna di phishing.
