Phishingdienst misbruikt RingCentral om Microsoft 365-accounts te stelen

Phishingdienst richt pijlen op Microsoft 365 met nieuwe aanvalsmethoden

Een phishing-as-a-service platform genaamd "Greatness" heeft zijn aanvallen uitgebreid. Naast het achterhalen van inloggegevens, richt het zich nu op zogenaamde man-in-the-middle aanvallen en phishing via apparaatcodes, speciaal gericht op Microsoft 365-accounts.

Het platform is actief sinds minstens halverwege 2022 en heeft gebruikers van Microsoft 365 in onder andere de VS, Canada, het VK, Australië en Zuid-Afrika als doelwit. Inmiddels richt het platform zijn pijlen ook op andere systemen zoals iCloud, Yahoo en Google Workspace.

Greatness wordt verkocht voor $289 per maand via een Telegram-kanaal met duizenden abonnees. In een recente campagne, waargenomen door onderzoekers van het emailbeveiligingsbedrijf ZeroBEC, misbruikten de operators het RingCentral communicatieplatform. Hierdoor werden beveiligingsfilters voor e-mails bij de ontvanger omzeild.

RingCentral wordt veel gebruikt door bedrijven voor diensten zoals bellen via de cloud, berichten en voicemail. De aanvallers deden zich voor als het platform door e-mails te versturen alsof deze van service@ringcentral[.]com kwamen, gericht op echte gebruikers van deze dienst. Ze gebruikten nepvoicemail en beoordelingsmeldingen om ontvangers te verleiden de berichten te openen.

Ondanks dat deze e-mails kwamen van een onbekende IONOS-mailserver en mislukte SPF- en DMARC-controles hadden zonder DKIM-handtekening, werden ze toch geaccepteerd omdat RingCentral op de witte lijst stond. Een nep-banner gaf bovendien aan dat de afzender was geverifieerd door de veilige afzenderlijst van de organisatie, wat de argwaan bij ontvangers verminderde.

ZeroBEC legt uit dat deze tactiek een Spam Confidence Level (SCL) van -1 bereikte op Microsoft Exchange, waardoor normale e-mailfiltering werd omzeild. Wanneer ontvangers op de in de e-mails opgenomen knop klikten, werden ze naar de infrastructuur van Greatness geleid. Hier kwam men terecht in een Microsoft man-in-the-middle phishing flow die een MFA-goedgekeurde authenticatie-token verzamelde, of via een apparaatcode phishing flow.

Na een succesvolle aanval gebruikten de aanvallers de authentication tokens van Microsoft 365 via VPS en commerciële VPN-infrastructuur om toegang te krijgen tot de gecompromitteerde accounts. In sommige gevallen hielden ze toegang tot meer dan twee weken. Ze bekeken Outlook-postvakken, Teams-gesprekken, SharePoint-sites, OneDrive-bestanden, contacten, kalenders en geregistreerde applicaties via Microsoft Graph.

Opmerking: RingCentral meldde onlangs een datalek, opgeëist door de ShinyHunters. “Dit incident heeft gegevens van een beperkt aantal RingCentral-klanten getroffen, en we zijn direct in contact met de getroffen klanten,” aldus een beveiligingsbulletin van het bedrijf.

ZeroBEC suggereert dat criminelen met behulp van Greatness mogelijk een lijst van echte doelwitten, gebruikers van RingCentral, uit dat incident hadden, hoewel er geen bevestigde connectie is. Onderzoekers raden aan om veilige afzenderlijsten te controleren en in plaats van algemene domeinuitsluitingen regels te hanteren die geldige e-mailauthenticatie vereisen. Ook wordt geadviseerd om de infrastructuur van Greatness en verdachte Microsoft 365-aanmeldingen via hosting of VPN-adressen te onderzoeken. Als er een vermoeden van compromittering is, moeten beheerders alle toegangen en tokens intrekken, OAuth-toestemmingen en Microsoft Graph-activiteiten controleren, evenals toegang tot Microsoft 365-diensten.

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.