Платформата за фишинг като услуга (PhaaS) „Greatness“ се е разраснала от фишинг за кражба на идентификационни данни до атаки от тип „противник по средата“ (AiTM) и фишинг с кодове за устройства, насочени към акаунти в Microsoft 365.
Платформата е активна поне от средата на 2022 г., като атакува потребители на Microsoft 365 в САЩ, Канада, Обединеното кралство, Австралия и Южна Африка.
Тя се разви през годините и сега е насочена към множество платформи, включително Microsoft 365, iCloud, Yahoo и Google Workspace.
В скорошна кампания, наблюдавана от изследователи на компанията за сигурност на електронната поща ZeroBEC, операторите на Greatness са злоупотребили с комуникационната платформа RingCentral, за да заобиколят филтрите за сигурност на електронната поща от страна на получателя.
RingCentral е комуникационна платформа, използвана от бизнеса за услуги като облачни повиквания, съобщения и гласова поща.
Във фишинг активността на Greatness атакуващият е имитирал платформата, твърдейки, че имейлите му идват от service@ringcentral[.]com, насочвайки се към реални потребители на услугата.
Тези имейли са използвали фалшиви известия за гласова поща и оценка на представянето като примамки, за да накарат получателите да ги отворят.
Въпреки че съобщенията са произлезли от неизвестен IONOS пощенски сървър, не са преминали SPF и DMARC проверките и са нямали DKIM подпис, те пак са били приети от получаващите системи, тъй като RingCentral е бил в списъка с разрешени адреси (whitelisted).
Освен това имейлите са включвали измамен банер, твърдящ, че изпращачът е бил потвърден от списъка с безопасни изпращачи на организацията, което е помогнало за намаляване на подозренията на човешко ниво.
ZeroBEC обяснява, че тази тактика е постигнала ниво на доверие за спам (SCL) от -1 в Microsoft Exchange, което им позволява да заобиколят нормалните етапи на филтриране на имейли.
Кликването върху бутона, вграден в тези имейли, е отвеждало жертвите до инфраструктурата на Greatness, където те са били пренасочвани или през фишинг поток на Microsoft за атака от тип „противник по средата“ (AiTM), който улавя одобрен с многофакторна автентификация (MFA) токен за удостоверяване, или през поток за фишинг с кодове за устройства.
След компрометирането атакуващият е възпроизвеждал токените за удостоверяване на Microsoft 365 от VPS и търговска VPN инфраструктура, за да получи достъп до компрометираните акаунти.
След това те са извличали информация за пощенски кутии в Outlook, разговори в Teams, сайтове в SharePoint, файлове в OneDrive, контакти, календари и регистрирани приложения чрез Microsoft Graph, като в някои случаи достъпът е продължавал повече от две седмици.
Трябва да се отбележи, че RingCentral наскоро разкри инцидент с изтичане на данни, за който отговорност пое злонамереният субект ShinyHunters.
„Този инцидент е засегнал данни за ограничена част от клиентите на RingCentral и ние комуникираме директно със засегнатите клиенти“, обясни компанията в бюлетин за сигурност, публикуван на 28 юли.
ZeroBEC коментира, че е вероятно киберпрестъпниците, използващи Greatness, да са получили списък с валидни цели – потребители на платформата RingCentral – от този инцидент, въпреки че връзката не може да бъде твърдо доказана.
Изследователите препоръчват одит на списъците с безопасни изпращачи и замяна на пълните изключения на домейни с правила, изискващи валидно удостоверяване на имейли.
Също така, търсете инфраструктура на Greatness и подозрителни влизания в Microsoft 365, одобрени с MFA, от хостинг или VPN адреси.
Ако се подозира компрометиране, администраторите трябва да анулират всички токени за достъп и опресняване, да прегледат съгласията за OAuth, активността в Microsoft Graph и достъпа до услугите на Microsoft 365.