Платформата за фишинг като услуга (PhaaS) „Greatness“ се е разраснала от фишинг за кражба на идентификационни данни до атаки от тип „противник по средата“ (AiTM) и фишинг с кодове за устройства, насочени към акаунти в Microsoft 365.

Платформата е активна поне от средата на 2022 г., като атакува потребители на Microsoft 365 в САЩ, Канада, Обединеното кралство, Австралия и Южна Африка.

Тя се разви през годините и сега е насочена към множество платформи, включително Microsoft 365, iCloud, Yahoo и Google Workspace.

В скорошна кампания, наблюдавана от изследователи на компанията за сигурност на електронната поща ZeroBEC, операторите на Greatness са злоупотребили с комуникационната платформа RingCentral, за да заобиколят филтрите за сигурност на електронната поща от страна на получателя.

RingCentral е комуникационна платформа, използвана от бизнеса за услуги като облачни повиквания, съобщения и гласова поща.

Във фишинг активността на Greatness атакуващият е имитирал платформата, твърдейки, че имейлите му идват от service@ringcentral[.]com, насочвайки се към реални потребители на услугата.

Тези имейли са използвали фалшиви известия за гласова поща и оценка на представянето като примамки, за да накарат получателите да ги отворят.

Въпреки че съобщенията са произлезли от неизвестен IONOS пощенски сървър, не са преминали SPF и DMARC проверките и са нямали DKIM подпис, те пак са били приети от получаващите системи, тъй като RingCentral е бил в списъка с разрешени адреси (whitelisted).

Освен това имейлите са включвали измамен банер, твърдящ, че изпращачът е бил потвърден от списъка с безопасни изпращачи на организацията, което е помогнало за намаляване на подозренията на човешко ниво.

ZeroBEC обяснява, че тази тактика е постигнала ниво на доверие за спам (SCL) от -1 в Microsoft Exchange, което им позволява да заобиколят нормалните етапи на филтриране на имейли.

Кликването върху бутона, вграден в тези имейли, е отвеждало жертвите до инфраструктурата на Greatness, където те са били пренасочвани или през фишинг поток на Microsoft за атака от тип „противник по средата“ (AiTM), който улавя одобрен с многофакторна автентификация (MFA) токен за удостоверяване, или през поток за фишинг с кодове за устройства.

След компрометирането атакуващият е възпроизвеждал токените за удостоверяване на Microsoft 365 от VPS и търговска VPN инфраструктура, за да получи достъп до компрометираните акаунти.

След това те са извличали информация за пощенски кутии в Outlook, разговори в Teams, сайтове в SharePoint, файлове в OneDrive, контакти, календари и регистрирани приложения чрез Microsoft Graph, като в някои случаи достъпът е продължавал повече от две седмици.

Трябва да се отбележи, че RingCentral наскоро разкри инцидент с изтичане на данни, за който отговорност пое злонамереният субект ShinyHunters.

„Този инцидент е засегнал данни за ограничена част от клиентите на RingCentral и ние комуникираме директно със засегнатите клиенти“, обясни компанията в бюлетин за сигурност, публикуван на 28 юли.

ZeroBEC коментира, че е вероятно киберпрестъпниците, използващи Greatness, да са получили списък с валидни цели – потребители на платформата RingCentral – от този инцидент, въпреки че връзката не може да бъде твърдо доказана.

Изследователите препоръчват одит на списъците с безопасни изпращачи и замяна на пълните изключения на домейни с правила, изискващи валидно удостоверяване на имейли.

Също така, търсете инфраструктура на Greatness и подозрителни влизания в Microsoft 365, одобрени с MFA, от хостинг или VPN адреси.

Ако се подозира компрометиране, администраторите трябва да анулират всички токени за достъп и опресняване, да прегледат съгласията за OAuth, активността в Microsoft Graph и достъпа до услугите на Microsoft 365.