Innovazione

Campagna di phishing sfrutta false email RingCentral per attacchi a Microsoft 365

Una nuova campagna di phishing colpisce gli utenti di Microsoft 365, utilizzando email contraffatte di RingCentral per sottrarre credenziali, anche con autenticazione a più fattori.

In Breve

Che cos'è la campagna di phishing contro Microsoft 365?
È un attacco che utilizza email false di RingCentral per sottrarre credenziali degli utenti.
Come funziona il phishing-as-a-service Greatness?
Greatness acquisisce token di autenticazione MFA e colpisce diversi servizi, tra cui Microsoft 365.
Quali sono i rischi per gli utenti?
Gli attaccanti possono accedere a email, file e informazioni sensibili degli utenti.

Una recente campagna di phishing ha preso di mira gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni ufficiali di RingCentral. Questo attacco è progettato per sottrarre credenziali degli utenti, anche in presenza di autenticazione a più fattori (MFA).

Il metodo impiegato si basa su una piattaforma di phishing-as-a-service chiamata Greatness, che ha evoluto le sue tecniche da semplici furti di credenziali a sistemi complessi in grado di acquisire token di autenticazione approvati dalla MFA. Oltre a Microsoft 365, la piattaforma colpisce anche account di servizi come iCloud, Yahoo e Google Workspace.

I messaggi di phishing, presentati come notifiche di voicemail o richieste di valutazione delle prestazioni, vengono inviati da server non identificabili e non rispettano i controlli SPF e DMARC. Questi messaggi rimandano a pagine di login contraffatte, dove i token MFA vengono catturati, consentendo agli attaccanti di accedere agli account senza completare il normale processo di autenticazione.

Una volta all’interno, gli aggressori possono esplorare caselle di posta Outlook, conversazioni Teams e siti SharePoint, accedendo a file OneDrive, contatti e calendari. Si sospetta che gli attaccanti abbiano utilizzato indirizzi email esfiltrati durante un recente data breach di RingCentral, attribuito al gruppo di hacker ShinyHunters, sebbene questa connessione non sia stata confermata.

La piattaforma Greatness è attiva da almeno quattro anni e ha come obiettivo utenti in Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Attualmente, viene proposta in vendita su canali Telegram a un prezzo di circa 289 dollari al mese. Non ci sono dati disponibili sul numero totale di vittime coinvolte in questa campagna.