Уязвимости Угрозы Фишинговый сервис имитирует RingCentral для кражи учетных записей Microsoft 365.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
1000000147.jpg

Платформа Greatness, предоставляющая услуги фишинга (PhaaS), расширила свою деятельность от фишинга учетных данных до атак типа «злоумышленник посередине» и фишинга кода устройства, нацеленных на учетные записи Microsoft 365.

Платформа существует как минимум с середины 2022 года и ориентирована на пользователей Microsoft 365 в США, Канаде, Великобритании, Австралии и Южной Африке.

За прошедшие годы система развивалась и теперь ориентирована на множество платформ, включая Microsoft 365, iCloud, Yahoo и Google Workspace.

В настоящее время он продается киберпреступникам за 289 долларов в месяц через Telegram-канал с тысячами подписчиков.

1000000148.jpg

Панель «Величие»
Источник: ZeroBEC

В ходе недавней кампании, замеченной исследователями из компании ZeroBEC, специализирующейся на безопасности электронной почты, операторы сети Greatness злоупотребляли коммуникационной платформой RingCentral, чтобы обойти фильтры безопасности электронной почты на стороне получателя.

RingCentral — это коммуникационная платформа, используемая предприятиями для таких услуг, как облачные звонки, обмен сообщениями и голосовая почта.

В ходе фишинговой атаки Greatness злоумышленник выдавал себя за платформу, утверждая, что его электронные письма пришли с адреса service@ringcentral[.]com, и нацеливался на реальных пользователей сервиса.

В этих электронных письмах в качестве приманки использовались поддельные голосовые сообщения и уведомления об оценке эффективности работы, чтобы побудить получателей открыть их.

Несмотря на то, что сообщения были отправлены с неизвестного почтового сервера IONOS, не прошли проверки SPF и DMARC и не имели подписи DKIM, они всё же были приняты принимающими системами, поскольку RingCentral был внесён в белый список.

Кроме того, в электронных письмах содержался мошеннический баннер, утверждающий, что отправитель был проверен по списку надежных отправителей организации, что помогало снизить подозрения на человеческом уровне.

1000000149.jpg

Пример подделки электронных писем от RingCentral
Источник: ZeroBEC

Компания ZeroBEC объясняет , что эта тактика позволила достичь уровня достоверности спама (SCL) -1 на Microsoft Exchange, что дало возможность обойти обычные этапы фильтрации электронной почты.

Нажатие на кнопку, встроенную в эти электронные письма, переводило жертв на инфраструктуру Greatness, где они попадали либо через фишинговую атаку типа «злоумышленник посередине» (AiTM) от Microsoft, которая перехватывала токен аутентификации, одобренный для многофакторной аутентификации (MFA), либо через фишинговую атаку с использованием кода устройства.

1000000150.jpg

Фишинговая страница Microsoft 365 с фирменной символикой, специфичной для конкретного клиента.
Источник: ZeroBEC

После взлома злоумышленник повторно использовал токены аутентификации Microsoft 365 с VPS и коммерческой VPN-инфраструктуры для доступа к скомпрометированным учетным записям.

Затем они провели перечислие почтовые ящики Outlook, беседы Teams, сайты SharePoint, файлы OneDrive, контакты, календари и зарегистрированные приложения с помощью Microsoft Graph, при этом в некоторых случаях доступ сохранялся более двух недель.

Следует отметить, что компания RingCentral недавно сообщила об инциденте с утечкой данных, ответственность за который взяла на себя киберпреступная группа ShinyHunters.

«Этот инцидент затронул данные ограниченной части клиентов RingCentral, и мы напрямую связываемся с пострадавшими клиентами», — пояснила компания в бюллетене по безопасности, опубликованном 28 июля.

В ZeroBEC отмечают, что, вероятно, киберпреступники, использовавшие Greatness, получили в результате этого инцидента список реальных целей — пользователей платформы RingCentral, хотя установить связь с этим инцидентом с уверенностью нельзя.

Исследователи рекомендуют проводить аудит списков надежных отправителей и заменять общие исключения доменов правилами, требующими подтверждения подлинности электронной почты.

Кроме того, следует обратить внимание на инфраструктуру Greatness и подозрительные входы в Microsoft 365 с использованием многофакторной аутентификации (MFA) с хост-адресов или VPN-серверов.

При подозрении на компрометацию администраторам следует отозвать все токены доступа и обновления, проверить согласие OAuth, активность в Microsoft Graph и доступ к службам Microsoft 365.

Для просмотра ссылки Войди или Зарегистрируйся