Tecnologie

Attenzione agli attacchi di phishing: false email RingCentral mirano a utenti Microsoft 365

Attacco phishing RingCentral

In Breve

Qual è l'obiettivo della campagna di phishing?
Sottrarre account Microsoft 365 anche se protetti da autenticazione a più fattori.
Che cos'è la piattaforma Greatness?
Un sistema di phishing-as-a-service che acquisisce token di autenticazione MFA.
Come riconoscere le email di phishing?
Controllare l'indirizzo del mittente e la conformità ai controlli SPF e DMARC.

Attenzione agli attacchi di phishing: false email RingCentral mirano a utenti Microsoft 365

Una nuova campagna di phishing ha preso di mira gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni di RingCentral. Questo attacco è progettato per sottrarre credenziali di accesso, anche quando gli account sono protetti da autenticazione a più fattori (MFA).

Come funziona l’attacco

Il metodo impiegato si basa su una piattaforma di phishing-as-a-service nota come Greatness, che ha evoluto le sue capacità da un semplice strumento di furto di credenziali a un sistema in grado di acquisire token di autenticazione approvati dalla MFA. Questo attacco non si limita a Microsoft 365, ma colpisce anche account di servizi come iCloud, Yahoo e Google Workspace.

I messaggi di phishing, che appaiono come notifiche di voicemail o valutazioni delle prestazioni, vengono inviati da server non riconosciuti e risultano non conformi ai controlli SPF e DMARC. Gli utenti vengono quindi indirizzati a pagine di login contraffatte, dove i token MFA vengono catturati, consentendo agli aggressori di accedere agli account senza completare il normale processo di autenticazione.

Le conseguenze dell’accesso non autorizzato

Una volta ottenuto l’accesso, gli attaccanti possono enumerare caselle di posta Outlook, visualizzare conversazioni su Teams e accedere a siti SharePoint. Inoltre, possono visualizzare file su OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph. Questo rappresenta un grave rischio per la sicurezza delle informazioni personali e aziendali.

Possibile origine dell’attacco

Si sospetta che gli aggressori abbiano utilizzato indirizzi email esfiltrati durante un recente data breach di RingCentral, attribuito al gruppo di hacker ShinyHunters. Tuttavia, questa connessione non è stata confermata ufficialmente.

La piattaforma Greatness

La piattaforma di phishing Greatness è attiva da almeno quattro anni e ha preso di mira utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Attualmente, viene proposta in vendita su canali Telegram, con offerte pubblicizzate intorno a 289 dollari al mese.

Conclusioni e raccomandazioni

Al momento, non ci sono dati disponibili sul numero complessivo delle vittime di questa campagna di phishing. Gli utenti di Microsoft 365 e di altri servizi online sono invitati a rimanere vigili e a adottare misure di sicurezza adeguate, come l’uso di password forti e la verifica delle email ricevute, per proteggere i propri account da potenziali attacchi.

redazione

Autore della redazione Voce Energia.

Voce all'energia. Ogni giorno.

Iscriviti alla newsletter per ricevere aggiornamenti, approfondimenti e analisi sul mondo dell'energia.