In Breve
- Cosa è la campagna di phishing che colpisce Microsoft 365?
- È un attacco che utilizza email false di RingCentral per compromettere account Microsoft 365, aggirando l'autenticazione a più fattori.
- Qual è la piattaforma utilizzata per questo attacco?
- La piattaforma si chiama Greatness ed è un servizio di phishing-as-a-service.
- Quali misure di sicurezza possono adottare gli utenti?
- Gli utenti dovrebbero verificare sempre l'autenticità delle email e non fornire informazioni personali su pagine non verificate.
Una recente campagna di phishing ha preso di mira gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni di RingCentral. Questo attacco è particolarmente insidioso, poiché riesce a compromettere account anche protetti da autenticazione a più fattori (MFA).
Il metodo utilizzato è basato su una piattaforma di phishing-as-a-service nota come Greatness. Questa piattaforma si è evoluta nel tempo, passando da un semplice strumento di furto di credenziali a un sistema in grado di acquisire token di autenticazione approvati dalla MFA. Non solo Microsoft 365 è nel mirino, ma anche account di servizi come iCloud, Yahoo e Google Workspace.
I messaggi di phishing, che si presentano come notifiche di voicemail o valutazioni delle prestazioni, vengono inviati da server sconosciuti e non rispettano i controlli SPF e DMARC. Gli utenti sono indirizzati a pagine di login contraffatte, dove i token MFA vengono catturati, consentendo agli aggressori di accedere agli account senza dover completare il normale processo di autenticazione.
Una volta ottenuto l’accesso, gli attaccanti possono esplorare caselle di posta Outlook, conversazioni Teams e siti SharePoint, accedendo a file OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph. Si sospetta che gli aggressori possano aver sfruttato indirizzi email esfiltrati in un recente data breach di RingCentral, attribuito al noto gruppo di hacker ShinyHunters, anche se questa connessione non è stata confermata.
La piattaforma Greatness è attiva da almeno quattro anni e colpisce utenti in vari paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Inoltre, viene proposta in vendita su canali Telegram, con abbonamenti pubblicizzati intorno ai 289 dollari al mese. Attualmente, non ci sono dati disponibili sul numero totale di vittime di questa campagna di phishing.
È fondamentale che gli utenti di Microsoft 365 e di altri servizi online rimangano vigili e adottino misure di sicurezza adeguate per proteggere i propri account. Assicurati di verificare sempre l’autenticità delle email ricevute e di non fornire mai informazioni personali su pagine web non verificate.
