Attacco di phishing contro utenti Microsoft 365: la minaccia delle email false di RingCentral

Una nuova campagna di phishing colpisce gli utenti Microsoft 365, sfruttando email che impersonano RingCentral per sottrarre account anche protetti da MFA.

Spazio pubblicitario
Campagna di phishing contro Microsoft 365

In Breve

Cosa è la campagna di phishing contro Microsoft 365?
È un attacco che utilizza email false di RingCentral per sottrarre account protetti da MFA.
Qual è la piattaforma utilizzata per il phishing?
La piattaforma si chiama Greatness ed è evoluta per acquisire token di autenticazione.
Chi sono i possibili responsabili di questo attacco?
Potrebbero essere collegati al gruppo di hacker ShinyHunters, ma non ci sono conferme.

Una recente campagna di phishing sta prendendo di mira gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni di RingCentral. Questo attacco è progettato per sottrarre gli account degli utenti, anche quelli protetti da autenticazione a più fattori (MFA).

Il meccanismo di attacco si basa su una piattaforma di phishing-as-a-service nota come Greatness. Questo strumento, che è evoluto nel tempo, è in grado non solo di rubare credenziali, ma anche di acquisire token di autenticazione approvati dalla MFA. Oltre a Microsoft 365, la piattaforma colpisce anche account di servizi come iCloud, Yahoo e Google Workspace.

I messaggi di phishing si presentano come notifiche di voicemail o valutazioni delle prestazioni, inviati da server non riconosciuti. Queste email risultano non conformi ai controlli SPF e DMARC, rimandando a pagine di login contraffatte che catturano i token MFA, consentendo così agli aggressori di accedere agli account senza completare il normale processo di autenticazione.

Una volta ottenuto l’accesso, gli attaccanti possono enumerare le caselle di posta Outlook, le conversazioni su Teams e i siti SharePoint, accedendo a file su OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph.

È possibile che gli aggressori abbiano sfruttato indirizzi email esfiltrati durante un recente data breach di RingCentral, attribuito al noto gruppo di hacker ShinyHunters. Tuttavia, questa connessione non è stata confermata ufficialmente.

La piattaforma Greatness è attiva da almeno quattro anni e ha preso di mira utenti in vari paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Viene anche proposta in vendita su canali Telegram, con offerte pubblicizzate intorno a 289 dollari al mese. Attualmente, non sono disponibili dati sul numero complessivo delle vittime di questa campagna.

È fondamentale che gli utenti di Microsoft 365 e di altri servizi online rimangano vigili e adottino misure di sicurezza adeguate per proteggere i propri account. L’educazione sulla sicurezza informatica e la consapevolezza dei rischi associati al phishing sono essenziali per prevenire tali attacchi.