Newsletter
Innovazione

Phishing: Attacco a Microsoft 365 tramite email false di RingCentral

Attacco phishing Microsoft 365

In Breve

Cosa è la campagna di phishing che colpisce Microsoft 365?
È un attacco che utilizza email false di RingCentral per sottrarre account, aggirando anche la MFA.
Qual è la piattaforma utilizzata per il phishing?
La piattaforma si chiama Greatness e permette di acquisire token di autenticazione.
Chi sono i potenziali responsabili dell'attacco?
Si sospetta che il gruppo ShinyHunters possa essere coinvolto, ma non ci sono conferme.

Una campagna di phishing sta attualmente prendendo di mira gli utenti di Microsoft 365, utilizzando email che impersonano il servizio RingCentral. Questo attacco è progettato per sottrarre gli account degli utenti, anche quando questi sono protetti da autenticazione a più fattori (MFA).

Il meccanismo del phishing si basa su una piattaforma nota come Greatness, che ha evoluto le sue capacità da un semplice strumento di furto di credenziali a un sistema in grado di acquisire token di autenticazione approvati dalla MFA. Questa piattaforma non colpisce solo gli account Microsoft, ma si estende anche a servizi come iCloud, Yahoo e Google Workspace.

I messaggi di phishing sono presentati come notifiche di voicemail o valutazioni delle prestazioni e vengono inviati da server non riconosciuti, risultando non conformi ai controlli SPF e DMARC. Queste email rimandano a pagine di login contraffatte che catturano i token MFA, consentendo agli aggressori di accedere agli account senza completare il normale processo di autenticazione.

Una volta ottenuto l’accesso, gli attaccanti possono enumerare le caselle di posta Outlook, le conversazioni su Teams e i siti SharePoint, accedendo anche a file su OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph.

È possibile che gli aggressori abbiano sfruttato indirizzi email esfiltrati in un recente data breach di RingCentral, attribuito al gruppo di hacker ShinyHunters, anche se questa connessione non è stata confermata. La piattaforma Greatness è attiva da almeno quattro anni e ha preso di mira utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Inoltre, viene proposta in vendita su canali Telegram, con offerte pubblicizzate intorno a 289 dollari al mese.

Al momento, non ci sono dati disponibili sul numero complessivo delle vittime di questa campagna di phishing, ma la situazione evidenzia l’importanza di rimanere vigili e adottare misure di sicurezza adeguate per proteggere i propri account online.

redazione

Autore de La Bussola Economica.

Prossimo articolo Lavazza A Modo Mio Jolie Evo: La Macchina da Caffè Compatta per gli Amanti dell’Espresso