Attenzione: Campagna di Phishing Mascherata da Email RingCentral Colpisce Utenti Microsoft 365
In Breve
- Cos'è la campagna di phishing che colpisce Microsoft 365?
- È un attacco che utilizza email false di RingCentral per rubare credenziali, aggirando l'autenticazione a più fattori.
- Come funziona la piattaforma Greatness?
- Greatness è un servizio di phishing-as-a-service che acquisisce token MFA e compromette vari account online.
- Quali misure di sicurezza si possono adottare?
- È consigliato prestare attenzione a email sospette e utilizzare misure di sicurezza aggiuntive per proteggere gli account.
Una nuova e sofisticata campagna di phishing sta prendendo di mira gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni ufficiali di RingCentral. Questo attacco ha come obiettivo il furto di credenziali, riuscendo a compromettere anche gli account protetti da autenticazione a più fattori (MFA).
Il metodo utilizzato è basato su una piattaforma di phishing-as-a-service nota come Greatness. Questa piattaforma ha evoluto le sue capacità, passando da un semplice strumento di furto di credenziali a un sistema in grado di acquisire token di autenticazione approvati dalla MFA. Oltre a Microsoft 365, l’attacco può colpire anche account di servizi come iCloud, Yahoo e Google Workspace.
I messaggi di phishing, che si presentano come notifiche di voicemail o richieste di valutazione delle prestazioni, vengono inviati da server non riconosciuti e risultano non conformi ai controlli SPF e DMARC. Queste email rimandano a pagine di login contraffatte, progettate per catturare i token MFA e consentire agli aggressori di accedere agli account senza completare il normale processo di autenticazione.
Una volta ottenuto l’accesso, gli attaccanti possono enumerare le caselle di posta Outlook, esaminare le conversazioni su Teams, accedere a siti SharePoint e gestire file su OneDrive, oltre a contatti e calendari. Questo rappresenta una grave minaccia per la privacy e la sicurezza delle informazioni sensibili degli utenti.
È possibile che gli aggressori abbiano sfruttato indirizzi email esfiltrati durante un recente data breach di RingCentral, attribuito al noto gruppo di hacker ShinyHunters. Tuttavia, al momento non ci sono conferme ufficiali di questa connessione.
La piattaforma Greatness è attiva da almeno quattro anni e ha colpito utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Inoltre, questa piattaforma è disponibile in vendita su canali Telegram, con offerte pubblicizzate intorno ai 289 dollari al mese.
Nonostante la gravità della situazione, attualmente non sono disponibili dati sul numero complessivo delle vittime di questa campagna di phishing. Gli esperti di sicurezza informatica raccomandano agli utenti di prestare particolare attenzione a email sospette e di adottare misure di sicurezza aggiuntive per proteggere i propri account.
