In Breve
- Che cos'è la campagna di phishing contro Microsoft 365?
- È un attacco che utilizza false email di RingCentral per rubare credenziali degli utenti.
- Come funziona la piattaforma Greatness?
- Greatness è un servizio di phishing che acquisisce token di autenticazione, aggirando la MFA.
- Quali sono i rischi per gli utenti di Microsoft 365?
- Gli attaccanti possono accedere a caselle di posta, file e informazioni sensibili degli utenti.
Phishing: Attacco a Utenti Microsoft 365 tramite False Email di RingCentral
Una nuova campagna di phishing sta prendendo di mira gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni ufficiali di RingCentral. Questo attacco è progettato per sottrarre credenziali degli utenti, anche se protetti da sistemi di autenticazione a più fattori (MFA).
La Piattaforma di Phishing: Greatness
Il cuore di questa operazione malevola è una piattaforma di phishing-as-a-service chiamata Greatness. Originariamente concepita come uno strumento di furto di credenziali, è evoluta in un sistema sofisticato in grado di acquisire token di autenticazione approvati dalla MFA. Non solo colpisce gli account Microsoft 365, ma si estende anche a servizi come iCloud, Yahoo e Google Workspace.
Modalità di Attacco
I messaggi di phishing si presentano come notifiche di voicemail o richieste di valutazione delle prestazioni. Queste email vengono inviate da server non riconosciuti e risultano non conformi ai controlli SPF e DMARC, rendendo evidente la loro natura fraudolenta. Gli utenti sono indirizzati verso pagine di login contraffatte, dove i token MFA vengono catturati, permettendo agli aggressori di accedere agli account senza seguire il normale processo di autenticazione.
Le Conseguenze dell’Attacco
Una volta ottenuto l’accesso, gli attaccanti possono enumerare le caselle di posta Outlook, esaminare conversazioni su Teams, accedere a siti SharePoint e file su OneDrive, oltre a contatti e calendari. Questo livello di accesso consente di sfruttare completamente le informazioni sensibili degli utenti.
Possibile Origine degli Indirizzi Email
È ipotizzabile che gli aggressori abbiano utilizzato indirizzi email esfiltrati durante un recente data breach di RingCentral, attribuito al noto gruppo di hacker ShinyHunters. Tuttavia, questa connessione non è stata confermata ufficialmente.
Un Mercato in Crescita
La piattaforma Greatness è attiva da almeno quattro anni e ha colpito utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Attualmente, è in vendita su canali Telegram, con offerte pubblicizzate intorno ai 289 dollari al mese.
Conclusioni e Raccomandazioni
Al momento, non sono disponibili dati sul numero complessivo delle vittime in Italia, ma è fondamentale che gli utenti di Microsoft 365 rimangano vigili e adottino misure di sicurezza aggiuntive. Si consiglia di verificare sempre l’autenticità delle email ricevute e di non cliccare su link sospetti.
