MENU

Microsoft 365: Phishing με… 289 δολάρια τον μήνα – Outlook, Teams και OneDrive στο στόχαστρο

Πώς λειτουργεί το Greatness και γιατί πλαστά emails κατάφεραν να περάσουν ακόμη και τα φίλτρα ασφαλείας

Μια εξελιγμένη μορφή phishing βάζει στο στόχαστρο χρήστες του Microsoft 365, καταφέρνοντας να αποκτήσει πρόσβαση σε λογαριασμούς ακόμη και όταν προστατεύονται με πολυπαραγοντικό έλεγχο ταυτότητας (MFA).

Πίσω από τις επιθέσεις βρίσκεται το Greatness, μια πλατφόρμα phishing-as-a-service, δηλαδή ένα έτοιμο «πακέτο» εργαλείων που διατίθεται σε κυβερνοεγκληματίες μέσω Telegram έναντι 289 δολαρίων τον μήνα.

Σύμφωνα με έρευνα της ZeroBEC, πρόσφατη καμπάνια χρησιμοποίησε πλαστά emails της RingCentral, τα οποία εμφανίζονταν ως ειδοποιήσεις για φωνητικά μηνύματα ή αξιολογήσεις εργαζομένων. Στόχος ήταν να οδηγηθούν οι παραλήπτες σε σελίδες που μιμούνται τη διαδικασία σύνδεσης στο Microsoft 365.

Δεν «σπάει» το MFA – Κλέβει το ψηφιακό «κλειδί»

Το επικίνδυνο στοιχείο της επίθεσης είναι ότι το Greatness δεν χρειάζεται να παραβιάσει το MFA.

Ο χρήστης εισάγει τα στοιχεία του και εγκρίνει κανονικά την ταυτοποίηση. Στο παρασκήνιο, όμως, οι δράστες υποκλέπτουν το token που δημιουργείται μετά την επιτυχημένη σύνδεση – ουσιαστικά το ψηφιακό «κλειδί» που αποδεικνύει ότι ο χρήστης έχει ήδη ταυτοποιηθεί.

Χρησιμοποιώντας αυτό το token, μπορούν στη συνέχεια να μπουν στον λογαριασμό χωρίς να χρειαστεί να περάσουν ξανά από την ίδια διαδικασία ασφαλείας.

Η ZeroBEC εντόπισε μετά την παραβίαση πρόσβαση σε υπηρεσίες όπως Outlook, Teams, SharePoint και OneDrive, αλλά και σε επαφές και ημερολόγια. Σε μία περίπτωση, ύποπτη πρόσβαση καταγραφόταν ακόμη και περισσότερο από δύο εβδομάδες μετά την αρχική επίθεση.

Ιδιαίτερο ενδιαφέρον έχει και ο τρόπος με τον οποίο τα πλαστά emails έφτασαν στα εισερχόμενα. Παρότι είχαν αποτύχει στους βασικούς ελέγχους γνησιότητας των emails, ο οργανισμός που εξετάστηκε είχε τη RingCentral στη λίστα ασφαλών αποστολέων. Έτσι, η συγκεκριμένη ρύθμιση εμπιστοσύνης επέτρεψε στα μηνύματα να περάσουν τα φίλτρα.

Η RingCentral και το Greatness των 289 δολαρίων

Η RingCentral είχε ανακοινώσει στις 28 Ιουλίου ότι έγινε στόχος καμπάνιας κοινωνικής μηχανικής, η οποία επηρέασε δεδομένα περιορισμένου αριθμού πελατών. Η εταιρεία διευκρίνισε ότι η βασική πλατφόρμα και οι υπηρεσίες της δεν επηρεάστηκαν.

Η ZeroBEC θεωρεί πιθανό μια λίστα πραγματικών πελατών να μπορεί να αξιοποιηθεί για πιο στοχευμένες επιθέσεις αυτού του τύπου, υπογραμμίζει όμως ότι δεν υπάρχει άμεση απόδειξη που να συνδέει το περιστατικό της RingCentral με τη συγκεκριμένη καμπάνια Greatness.

Το Greatness, πάντως, δείχνει πόσο οργανωμένη έχει γίνει πλέον η «αγορά» του phishing. Διατίθεται για 289 δολάρια τον μήνα, διαθέτει έτοιμα πρότυπα επιθέσεων και το κανάλι του στο Telegram αριθμούσε περισσότερους από 3.200 συνδρομητές. Εκτός από το Microsoft 365, μπορεί να χρησιμοποιηθεί για επιθέσεις σε Google Workspace, iCloud και Yahoo.

Για τους χρήστες, το βασικό καμπανάκι είναι οποιοδήποτε απρόσμενο email ζητά σύνδεση, έγκριση MFA ή εισαγωγή κωδικού, ακόμη και αν φαίνεται να προέρχεται από γνωστή εταιρεία. Για τις επιχειρήσεις, οι ειδικοί συστήνουν επανέλεγχο των λιστών ασφαλών αποστολέων και, σε περίπτωση ύποπτης σύνδεσης, ανάκληση των ενεργών tokens, καθώς η αλλαγή του κωδικού από μόνη της ενδέχεται να μην αρκεί.

Περισσότερες ειδήσεις

Ιρανοί hackers παρίσταναν… το IT support μέσω Microsoft Teams και «ξάφριζαν» εταιρικά δίκτυα

Η μεγάλη… σύγχυση της AI: 1 στους 2 δεν αναγνωρίζει ψηφιακό περιεχόμενο που φτιάχτηκε από μηχανές

«Πείραξαν» δείγματα DNA με Τεχνητή Νοημοσύνη – Το κενό ασφαλείας που ανησυχεί τις Αρχές


Σχετικά Άρθρα