Tecnologie

Attenzione agli attacchi di phishing: false email RingCentral mirano agli utenti Microsoft 365

Campagna di phishing RingCentral

In Breve

Qual è il metodo utilizzato nel phishing di RingCentral?
Gli attaccanti utilizzano email false che si spacciano per comunicazioni di RingCentral per sottrarre account Microsoft 365.
Cosa è la piattaforma Greatness?
Greatness è una piattaforma di phishing-as-a-service che permette di acquisire token di autenticazione e colpire vari servizi online.
Chi sono gli attaccanti dietro a questo phishing?
Si sospetta che il gruppo ShinyHunters sia coinvolto, ma non ci sono conferme ufficiali.

Una campagna di phishing sta attualmente prendendo di mira gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni ufficiali di RingCentral. Questo attacco è progettato per sottrarre account, anche quando protetti da autenticazione a più fattori (MFA).

Il meccanismo alla base di questa operazione è una piattaforma di phishing-as-a-service denominata Greatness. Questa piattaforma è evoluta da un semplice strumento di furto di credenziali a un sistema sofisticato in grado di acquisire token di autenticazione approvati dalla MFA. Oltre agli account Microsoft 365, Greatness è in grado di colpire anche account iCloud, Yahoo e Google Workspace.

I messaggi di phishing, che si presentano come notifiche di voicemail o valutazioni delle prestazioni, vengono inviati da server non riconosciuti e risultano non conformi ai controlli SPF e DMARC. Queste email rimandano a pagine di login contraffatte, progettate per catturare i token MFA e consentire agli attaccanti di accedere agli account senza completare il normale processo di autenticazione.

Una volta ottenuto l’accesso, gli aggressori possono enumerare le caselle di posta di Outlook, le conversazioni su Teams e i siti SharePoint. Inoltre, possono accedere a file OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph.

Si sospetta che gli aggressori abbiano sfruttato indirizzi email esfiltrati in un recente data breach di RingCentral, attribuito al noto gruppo di hacker ShinyHunters, sebbene questa connessione non sia stata confermata ufficialmente.

La piattaforma Greatness è attiva da almeno quattro anni e ha preso di mira utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Inoltre, viene proposta in vendita su canali Telegram, con offerte pubblicizzate intorno ai 289 dollari al mese.

Attualmente, non sono disponibili dati sul numero complessivo delle vittime di questa campagna di phishing. Tuttavia, è fondamentale che gli utenti di Microsoft 365 e di altri servizi colpiti rimangano vigili e adottino misure di sicurezza adeguate per proteggere i propri account.

Autore

redazione

Redazione di Nuova Innova.