Allerta phishing: false email RingCentral mirano a utenti Microsoft 365
In Breve
- Che tipo di attacco è in corso?
- Una campagna di phishing che utilizza false email di RingCentral per sottrarre account Microsoft 365.
- Come funziona la campagna di phishing?
- Gli attaccanti inviano email contraffatte che catturano i token MFA per accedere agli account.
- Quali servizi sono a rischio?
- Oltre a Microsoft 365, sono a rischio anche iCloud, Yahoo e Google Workspace.
Una nuova e sofisticata campagna di phishing sta prendendo di mira gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni ufficiali di RingCentral. L’obiettivo degli attaccanti è sottrarre informazioni sensibili e accedere a conti anche protetti da autenticazione a più fattori (MFA).
Questa minaccia si basa su una piattaforma di phishing-as-a-service nota come Greatness, che ha evoluto le sue tecniche da un semplice furto di credenziali a un sistema in grado di acquisire token di autenticazione approvati dalla MFA. Il pericolo non si limita a Microsoft 365, ma si estende anche ad altri servizi come iCloud, Yahoo e Google Workspace.
I messaggi di phishing vengono presentati come notifiche di voicemail o richieste di valutazione delle prestazioni, inviati da server non riconosciuti. Queste email risultano non conformi ai controlli SPF e DMARC, rimandando a pagine di login contraffatte progettate per catturare i token MFA. In questo modo, gli operatori possono accedere agli account senza dover completare il normale processo di autenticazione.
Una volta ottenuto l’accesso, gli attaccanti possono enumerare caselle di posta Outlook, conversazioni su Teams e siti SharePoint, accedendo a file OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph. Questo rende la situazione particolarmente allarmante per le aziende e gli utenti che fanno affidamento su questi strumenti per la loro attività quotidiana.
È possibile che gli aggressori abbiano sfruttato indirizzi email esfiltrati durante un recente data breach di RingCentral, attribuito al gruppo ShinyHunters, sebbene questa connessione non sia stata confermata. La piattaforma Greatness è attiva da almeno quattro anni e ha colpito utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica.
Inoltre, Greatness è proposta in vendita su canali Telegram, con offerte pubblicizzate intorno a 289 dollari al mese, rendendo accessibile a chiunque questa minaccia informatica. Al momento, non sono disponibili dati sul numero complessivo delle vittime di questa campagna di phishing.
In conclusione, è fondamentale che gli utenti di Microsoft 365 e di altri servizi online rimangano vigili e adottino misure di sicurezza appropriate per proteggere i propri account. L’educazione sulla sicurezza informatica e l’implementazione di pratiche di sicurezza robuste possono aiutare a prevenire attacchi di questo tipo.