- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108
Платформа Greatness, предоставляющая услуги фишинга (PhaaS), расширила свою деятельность от фишинга учетных данных до атак типа «злоумышленник посередине» и фишинга кода устройства, нацеленных на учетные записи Microsoft 365.
Платформа существует как минимум с середины 2022 года и ориентирована на пользователей Microsoft 365 в США, Канаде, Великобритании, Австралии и Южной Африке.
За прошедшие годы система развивалась и теперь ориентирована на множество платформ, включая Microsoft 365, iCloud, Yahoo и Google Workspace.
В настоящее время он продается киберпреступникам за 289 долларов в месяц через Telegram-канал с тысячами подписчиков.
Панель «Величие»
Источник: ZeroBEC
В ходе недавней кампании, замеченной исследователями из компании ZeroBEC, специализирующейся на безопасности электронной почты, операторы сети Greatness злоупотребляли коммуникационной платформой RingCentral, чтобы обойти фильтры безопасности электронной почты на стороне получателя.
RingCentral — это коммуникационная платформа, используемая предприятиями для таких услуг, как облачные звонки, обмен сообщениями и голосовая почта.
В ходе фишинговой атаки Greatness злоумышленник выдавал себя за платформу, утверждая, что его электронные письма пришли с адреса service@ringcentral[.]com, и нацеливался на реальных пользователей сервиса.
В этих электронных письмах в качестве приманки использовались поддельные голосовые сообщения и уведомления об оценке эффективности работы, чтобы побудить получателей открыть их.
Несмотря на то, что сообщения были отправлены с неизвестного почтового сервера IONOS, не прошли проверки SPF и DMARC и не имели подписи DKIM, они всё же были приняты принимающими системами, поскольку RingCentral был внесён в белый список.
Кроме того, в электронных письмах содержался мошеннический баннер, утверждающий, что отправитель был проверен по списку надежных отправителей организации, что помогало снизить подозрения на человеческом уровне.
Пример подделки электронных писем от RingCentral
Источник: ZeroBEC
Компания ZeroBEC объясняет , что эта тактика позволила достичь уровня достоверности спама (SCL) -1 на Microsoft Exchange, что дало возможность обойти обычные этапы фильтрации электронной почты.
Нажатие на кнопку, встроенную в эти электронные письма, переводило жертв на инфраструктуру Greatness, где они попадали либо через фишинговую атаку типа «злоумышленник посередине» (AiTM) от Microsoft, которая перехватывала токен аутентификации, одобренный для многофакторной аутентификации (MFA), либо через фишинговую атаку с использованием кода устройства.
Фишинговая страница Microsoft 365 с фирменной символикой, специфичной для конкретного клиента.
Источник: ZeroBEC
После взлома злоумышленник повторно использовал токены аутентификации Microsoft 365 с VPS и коммерческой VPN-инфраструктуры для доступа к скомпрометированным учетным записям.
Затем они провели перечислие почтовые ящики Outlook, беседы Teams, сайты SharePoint, файлы OneDrive, контакты, календари и зарегистрированные приложения с помощью Microsoft Graph, при этом в некоторых случаях доступ сохранялся более двух недель.
Следует отметить, что компания RingCentral недавно сообщила об инциденте с утечкой данных, ответственность за который взяла на себя киберпреступная группа ShinyHunters.
«Этот инцидент затронул данные ограниченной части клиентов RingCentral, и мы напрямую связываемся с пострадавшими клиентами», — пояснила компания в бюллетене по безопасности, опубликованном 28 июля.
В ZeroBEC отмечают, что, вероятно, киберпреступники, использовавшие Greatness, получили в результате этого инцидента список реальных целей — пользователей платформы RingCentral, хотя установить связь с этим инцидентом с уверенностью нельзя.
Исследователи рекомендуют проводить аудит списков надежных отправителей и заменять общие исключения доменов правилами, требующими подтверждения подлинности электронной почты.
Кроме того, следует обратить внимание на инфраструктуру Greatness и подозрительные входы в Microsoft 365 с использованием многофакторной аутентификации (MFA) с хост-адресов или VPN-серверов.
При подозрении на компрометацию администраторам следует отозвать все токены доступа и обновления, проверить согласие OAuth, активность в Microsoft Graph и доступ к службам Microsoft 365.
Для просмотра ссылки Войди