Attacco di phishing contro utenti Microsoft 365: allerta per email false di RingCentral
In Breve
- Cosa è la campagna di phishing contro Microsoft 365?
- È un attacco che utilizza email false di RingCentral per rubare credenziali e token di autenticazione.
- Come funziona il phishing-as-a-service Greatness?
- Greatness acquisisce token di autenticazione MFA e colpisce vari servizi, tra cui Microsoft 365.
- Quali sono i rischi per gli utenti colpiti?
- Gli attaccanti possono accedere a email, file e informazioni sensibili degli utenti.
Una recente campagna di phishing sta allertando gli utenti di Microsoft 365, con email che si presentano come comunicazioni provenienti da RingCentral. Questi attacchi mirano a sottrarre informazioni sensibili, anche da account protetti da autenticazione a più fattori (MFA).
L’attacco si basa su una piattaforma di phishing-as-a-service chiamata Greatness, che ha evoluto le sue tecniche da semplici strumenti di furto di credenziali a sistemi in grado di acquisire token di autenticazione approvati dalla MFA. Questa piattaforma non si limita a colpire Microsoft 365, ma è in grado di attaccare anche account iCloud, Yahoo e Google Workspace.
I messaggi di phishing sono presentati come notifiche di voicemail o valutazioni delle prestazioni, inviati da server non riconosciuti e risultano non conformi ai controlli SPF e DMARC. Queste email rimandano a pagine di login contraffatte, progettate per catturare i token MFA e consentire agli aggressori di accedere agli account senza completare il normale processo di autenticazione.
Una volta ottenuto l’accesso, gli attaccanti possono enumerare le caselle di posta Outlook, visualizzare conversazioni su Teams e accedere a siti SharePoint, file OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph. Questo rappresenta una grave minaccia per la sicurezza delle informazioni aziendali e personali degli utenti.
È possibile che gli aggressori abbiano sfruttato indirizzi email esfiltrati in un recente data breach di RingCentral, attribuito al gruppo di hacker ShinyHunters, sebbene questa connessione non sia stata confermata ufficialmente.
La piattaforma Greatness è attiva da almeno quattro anni e colpisce utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Inoltre, viene proposta in vendita su canali Telegram, con offerte pubblicizzate intorno ai 289 dollari al mese. Attualmente, non sono disponibili dati sul numero complessivo delle vittime colpite da questa campagna di phishing.
