In Breve
- Che tipo di attacco è in corso contro gli utenti Microsoft 365?
- Un attacco di phishing che utilizza email false di RingCentral per sottrarre credenziali.
- Come funziona la piattaforma di phishing Greatness?
- Greatness acquisisce token di autenticazione MFA e colpisce vari servizi, tra cui Microsoft 365.
- Qual è il rischio per gli utenti colpiti?
- Gli attaccanti possono accedere a email, file e applicazioni senza completare la normale autenticazione.
Una nuova campagna di phishing ha iniziato a colpire gli utenti di Microsoft 365, sfruttando email che si spacciano per notifiche di RingCentral. Questo attacco è progettato per sottrarre credenziali di accesso, anche da account protetti da autenticazione a più fattori (MFA).
Il meccanismo dell’attacco si basa su una piattaforma di phishing-as-a-service chiamata Greatness, che ha evoluto le sue capacità da un semplice strumento di furto di credenziali a un sistema sofisticato in grado di acquisire token di autenticazione approvati dalla MFA. Oltre a Microsoft 365, questa piattaforma può colpire anche account di servizi come iCloud, Yahoo e Google Workspace.
I messaggi di phishing vengono presentati agli utenti come notifiche di voicemail o richieste di valutazione delle prestazioni, inviati da server non riconosciuti. Queste email risultano non conformi ai controlli SPF e DMARC, e rimandano a pagine di login contraffatte. Queste pagine sono progettate per catturare i token MFA, consentendo agli attaccanti di accedere agli account senza dover completare il normale processo di autenticazione.
Una volta ottenuto l’accesso, gli aggressori possono enumerare le caselle di posta Outlook, le conversazioni su Teams e i siti SharePoint, oltre ad accedere a file su OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph.
Si sospetta che gli aggressori possano aver sfruttato indirizzi email esfiltrati durante un recente data breach di RingCentral, attribuito al noto gruppo di hacker ShinyHunters. Tuttavia, questa connessione non è stata confermata.
La piattaforma Greatness è attiva da almeno quattro anni e ha preso di mira utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Attualmente, viene proposta in vendita su canali Telegram, con offerte pubblicizzate intorno ai 289 dollari al mese. Al momento, non sono disponibili dati sul numero complessivo delle vittime di questa campagna di phishing.
