In Breve
- Cosa sono le email di phishing che impersonano RingCentral?
- Sono email fraudolente che mirano a sottrarre credenziali dagli utenti Microsoft 365.
- Come funziona la piattaforma Greatness?
- Greatness è un servizio di phishing-as-a-service che consente di acquisire token di autenticazione MFA.
- Quali misure di sicurezza possono adottare gli utenti?
- Utilizzare password complesse e attivare l'autenticazione a più fattori.
Una nuova e sofisticata campagna di phishing sta prendendo di mira gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni di RingCentral. Questa strategia mira a sottrarre credenziali di accesso, riuscendo a eludere anche i sistemi di autenticazione a più fattori (MFA).
Il fulcro di questo attacco è una piattaforma di phishing-as-a-service chiamata Greatness. Negli ultimi anni, questa piattaforma si è evoluta da un semplice strumento di furto di credenziali a un sistema in grado di acquisire token di autenticazione approvati dalla MFA. Non solo Microsoft 365 è nel mirino, ma anche account di servizi come iCloud, Yahoo e Google Workspace.
I messaggi di phishing, che si presentano come notifiche di voicemail o valutazioni delle prestazioni, vengono inviati da server non riconosciuti e non rispettano i controlli SPF e DMARC. Queste email rimandano a pagine di login contraffatte, progettate per catturare i token MFA, consentendo così agli aggressori di accedere agli account senza dover completare il normale processo di autenticazione.
Una volta ottenuto l’accesso, gli attaccanti possono enumerare caselle di posta Outlook, conversazioni su Teams e siti SharePoint, accedendo a file su OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph. Questo livello di accesso consente agli aggressori di raccogliere informazioni sensibili e di compromettere ulteriormente la sicurezza degli utenti.
Si sospetta che gli aggressori possano aver sfruttato indirizzi email esfiltrati durante un recente data breach di RingCentral, attribuito al noto gruppo di hacker ShinyHunters. Tuttavia, al momento, questa connessione non è stata confermata.
La piattaforma Greatness è attiva da almeno quattro anni e ha colpito utenti in diverse nazioni, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Inoltre, è proposta in vendita su canali Telegram, con abbonamenti pubblicizzati intorno ai 289 dollari al mese. Nonostante la gravità della situazione, non sono ancora disponibili dati sul numero complessivo delle vittime di questa campagna di phishing.
È fondamentale che gli utenti di Microsoft 365 e di altri servizi online rimangano vigili e adottino misure di sicurezza adeguate per proteggere i propri account. L’uso di password complesse, l’attivazione dell’autenticazione a più fattori e la verifica delle email ricevute sono passi essenziali per prevenire attacchi di phishing.

