Video

Attenzione agli attacchi di phishing: false email RingCentral prendono di mira gli utenti di Microsoft 365

In Breve

Cos'è la campagna di phishing che colpisce gli utenti Microsoft 365?
È un attacco che utilizza email false di RingCentral per rubare account, aggirando anche l'autenticazione a più fattori.
Come funziona la piattaforma di phishing Greatness?
Greatness acquisisce token di autenticazione validi, permettendo agli attaccanti di accedere a vari servizi online.
Quali misure di sicurezza possono adottare gli utenti?
Gli utenti dovrebbero prestare attenzione a segnali di phishing e adottare misure preventive come l'uso di password forti e l'autenticazione a più fattori.

Una nuova e sofisticata campagna di phishing sta colpendo gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni ufficiali di RingCentral. Questo attacco ha come obiettivo il furto di account, anche quando protetti da sistemi di autenticazione a più fattori (MFA).

Il metodo impiegato si basa su una piattaforma di phishing-as-a-service nota come Greatness. Questa tecnologia è evoluta nel tempo, passando da un semplice strumento di furto di credenziali a un sistema capace di acquisire token di autenticazione validi, rendendo così possibile l’accesso non autorizzato a vari servizi, tra cui anche account iCloud, Yahoo e Google Workspace.

I messaggi di phishing, che appaiono come notifiche di voicemail o richieste di valutazione delle prestazioni, vengono inviati da server non riconosciuti e non rispettano i controlli SPF e DMARC. Questi messaggi rimandano a pagine di login contraffatte, progettate per catturare i token MFA e consentire agli aggressori di accedere agli account senza seguire il normale processo di autenticazione.

ADV 300x250 / 336x280

Una volta ottenuto l’accesso, gli attaccanti possono esplorare caselle di posta Outlook, conversazioni su Teams, siti SharePoint e accedere a file su OneDrive, oltre a contatti e calendari. Inoltre, possono interagire con applicazioni registrate tramite Microsoft Graph, aumentando significativamente il rischio per la sicurezza dei dati degli utenti.

È possibile che gli aggressori abbiano sfruttato indirizzi email esfiltrati durante un recente data breach di RingCentral, attribuito al gruppo di hacker noto come ShinyHunters. Tuttavia, al momento non ci sono conferme ufficiali riguardo a questa connessione.

La piattaforma Greatness è attiva da almeno quattro anni e colpisce utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Attualmente, viene anche proposta in vendita su canali Telegram, con abbonamenti pubblicizzati a circa 289 dollari al mese.

Nonostante l’allerta, non sono disponibili dati sul numero totale delle vittime di questa campagna di phishing. Gli esperti di sicurezza informatica avvertono che è fondamentale prestare attenzione a segnali di avvertimento e adottare misure preventive per proteggere i propri account online.

redazione

Tutti gli articoli dell'autore.

ADV fine articolo