In Breve

Cosa è la campagna di phishing contro Microsoft 365?
È un attacco che utilizza email false di RingCentral per sottrarre account, eludendo l'autenticazione a più fattori.
Qual è la piattaforma utilizzata per questo attacco?
La piattaforma utilizzata è chiamata Greatness, specializzata in phishing-as-a-service.
Quali servizi sono colpiti oltre a Microsoft 365?
Oltre a Microsoft 365, sono colpiti anche iCloud, Yahoo e Google Workspace.

Una nuova e sofisticata campagna di phishing sta colpendo gli utenti di Microsoft 365, utilizzando email che si presentano come comunicazioni ufficiali di RingCentral. Questo attacco mira a sottrarre gli account degli utenti, anche quelli protetti da autenticazione a più fattori (MFA).

L’attacco si basa su una piattaforma di phishing-as-a-service chiamata Greatness. Questa piattaforma è evoluta da un semplice strumento di furto di credenziali a un sistema in grado di acquisire token di autenticazione approvati dalla MFA, colpendo non solo gli account Microsoft, ma anche quelli di servizi come iCloud, Yahoo e Google Workspace.

I messaggi di phishing si presentano come notifiche di voicemail o valutazioni delle prestazioni e vengono inviati da server non riconosciuti. Questi messaggi risultano non conformi ai controlli SPF e DMARC, rimandando a pagine di login contraffatte che catturano i token MFA. Ciò consente agli attaccanti di accedere agli account senza completare il normale processo di autenticazione.

Una volta ottenuto l’accesso, gli aggressori possono enumerare le caselle di posta di Outlook, le conversazioni su Teams e i siti SharePoint, accedendo a file OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph.

È possibile che gli aggressori abbiano sfruttato indirizzi email esfiltrati nel recente data breach di RingCentral, attribuito al gruppo di hacker noto come ShinyHunters, sebbene questa connessione non sia stata confermata.

La piattaforma Greatness è attiva da almeno quattro anni e ha preso di mira utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Viene inoltre proposta in vendita su canali Telegram, con offerte pubblicizzate intorno a 289 dollari al mese.

Attualmente, non sono disponibili dati sul numero complessivo delle vittime di questa campagna di phishing, ma l’allerta è alta e gli esperti di sicurezza informatica raccomandano di prestare particolare attenzione alle email sospette, anche se si presentano come comunicazioni ufficiali.