In Breve
- Qual è l'obiettivo della campagna di phishing?
- Sottrarre account Microsoft 365 anche se protetti da autenticazione a più fattori.
- Che cos'è la piattaforma Greatness?
- Un sistema di phishing-as-a-service che acquisisce token di autenticazione MFA.
- Come riconoscere le email di phishing?
- Controllare l'indirizzo del mittente e la conformità ai controlli SPF e DMARC.
Attenzione agli attacchi di phishing: false email RingCentral mirano a utenti Microsoft 365
Una nuova campagna di phishing ha preso di mira gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni di RingCentral. Questo attacco è progettato per sottrarre credenziali di accesso, anche quando gli account sono protetti da autenticazione a più fattori (MFA).
Come funziona l’attacco
Il metodo impiegato si basa su una piattaforma di phishing-as-a-service nota come Greatness, che ha evoluto le sue capacità da un semplice strumento di furto di credenziali a un sistema in grado di acquisire token di autenticazione approvati dalla MFA. Questo attacco non si limita a Microsoft 365, ma colpisce anche account di servizi come iCloud, Yahoo e Google Workspace.
I messaggi di phishing, che appaiono come notifiche di voicemail o valutazioni delle prestazioni, vengono inviati da server non riconosciuti e risultano non conformi ai controlli SPF e DMARC. Gli utenti vengono quindi indirizzati a pagine di login contraffatte, dove i token MFA vengono catturati, consentendo agli aggressori di accedere agli account senza completare il normale processo di autenticazione.
Le conseguenze dell’accesso non autorizzato
Una volta ottenuto l’accesso, gli attaccanti possono enumerare caselle di posta Outlook, visualizzare conversazioni su Teams e accedere a siti SharePoint. Inoltre, possono visualizzare file su OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph. Questo rappresenta un grave rischio per la sicurezza delle informazioni personali e aziendali.
Possibile origine dell’attacco
Si sospetta che gli aggressori abbiano utilizzato indirizzi email esfiltrati durante un recente data breach di RingCentral, attribuito al gruppo di hacker ShinyHunters. Tuttavia, questa connessione non è stata confermata ufficialmente.
La piattaforma Greatness
La piattaforma di phishing Greatness è attiva da almeno quattro anni e ha preso di mira utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Attualmente, viene proposta in vendita su canali Telegram, con offerte pubblicizzate intorno a 289 dollari al mese.
Conclusioni e raccomandazioni
Al momento, non ci sono dati disponibili sul numero complessivo delle vittime di questa campagna di phishing. Gli utenti di Microsoft 365 e di altri servizi online sono invitati a rimanere vigili e a adottare misure di sicurezza adeguate, come l’uso di password forti e la verifica delle email ricevute, per proteggere i propri account da potenziali attacchi.

