In Breve
- Cos'è la campagna di phishing che colpisce Microsoft 365?
- È un attacco che utilizza email false di RingCentral per sottrarre credenziali di accesso agli utenti di Microsoft 365.
- Come funziona il phishing tramite RingCentral?
- Gli attaccanti inviano email contraffatte che rimandano a pagine di login false per catturare i token MFA.
- Qual è l'origine della piattaforma di phishing Greatness?
- Greatness è una piattaforma di phishing-as-a-service attiva da almeno quattro anni.
Una nuova e sofisticata campagna di phishing sta prendendo di mira gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni di RingCentral. Questo attacco è progettato per sottrarre credenziali di accesso, riuscendo a bypassare anche i sistemi di autenticazione a più fattori (MFA).
Il meccanismo alla base di questa frode si basa su una piattaforma di phishing-as-a-service chiamata Greatness. Questa piattaforma è evoluta nel tempo, passando da un semplice strumento di furto di credenziali a un sistema in grado di acquisire token di autenticazione approvati dalla MFA. Non solo gli utenti di Microsoft 365 sono nel mirino, ma anche quelli di servizi come iCloud, Yahoo e Google Workspace.
I messaggi di phishing vengono presentati come notifiche di voicemail o richieste di valutazione delle prestazioni e sono inviati da server non riconosciuti. Queste email non rispettano i controlli SPF e DMARC, rimandando a pagine di login contraffatte. Queste pagine sono progettate per catturare i token MFA, consentendo agli attaccanti di accedere agli account senza dover completare il normale processo di autenticazione.
Una volta ottenuto l’accesso, gli aggressori possono enumerare le caselle di posta Outlook, le conversazioni su Teams e i siti SharePoint, accedendo anche a file OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph. Questo tipo di attacco rappresenta una grave minaccia per la sicurezza dei dati aziendali e personali.
Si sospetta che gli aggressori possano aver sfruttato indirizzi email esfiltrati in un recente data breach di RingCentral, attribuito al gruppo di hacker ShinyHunters. Tuttavia, al momento questa connessione non è stata confermata. La piattaforma Greatness è attiva da almeno quattro anni e ha già preso di mira utenti in paesi come Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Inoltre, è stata segnalata la sua disponibilità in vendita su canali Telegram, con offerte pubblicizzate intorno a 289 dollari al mese.
Attualmente, non sono disponibili dati sul numero complessivo delle vittime di questa campagna di phishing, ma la situazione è allarmante e richiede attenzione da parte degli utenti di Microsoft 365 e di altri servizi online.
