Innovazione

Attenzione: Campagna di Phishing Usa False Email RingCentral per Sottrarre Account Microsoft 365

Una nuova campagna di phishing colpisce gli utenti Microsoft 365, utilizzando email false che impersonano RingCentral per sottrarre account anche protetti da MFA.

di redazione
Campagna di phishing RingCentral

In Breve

Cos'è la campagna di phishing che colpisce Microsoft 365?
È un attacco che utilizza email false di RingCentral per sottrarre account Microsoft 365, aggirando anche l'autenticazione a più fattori.
Qual è la piattaforma utilizzata per questo attacco?
La piattaforma di phishing-as-a-service chiamata Greatness.
Come possono gli utenti proteggersi?
Prestando attenzione a email sospette e verificando sempre l'autenticità dei messaggi ricevuti.

Una nuova e sofisticata campagna di phishing sta colpendo gli utenti di Microsoft 365, utilizzando email che si spacciano per notifiche di RingCentral. Questo attacco ha come obiettivo il furto di account, anche se protetti da autenticazione a più fattori (MFA).

Il metodo di attacco si basa su una piattaforma di phishing-as-a-service nota come Greatness, che ha evoluto le sue capacità da un semplice strumento di furto di credenziali a un sistema in grado di acquisire token di autenticazione approvati dalla MFA. Oltre a Microsoft 365, questa piattaforma può colpire anche account di servizi come iCloud, Yahoo e Google Workspace.

I messaggi di phishing, presentati come notifiche di voicemail o valutazioni delle prestazioni, sono inviati da server non riconosciuti e non rispettano i controlli SPF e DMARC. Gli utenti vengono indirizzati a pagine di login contraffatte, dove i loro token MFA vengono catturati, consentendo agli aggressori di accedere agli account senza dover completare il normale processo di autenticazione.

Una volta ottenuto l’accesso, gli attaccanti possono enumerare le caselle di posta Outlook, le conversazioni su Teams e i siti SharePoint, accedendo anche a file su OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph.

È possibile che gli aggressori abbiano sfruttato indirizzi email esfiltrati durante un recente data breach di RingCentral, attribuito al gruppo di hacker noto come ShinyHunters, anche se questa connessione non è stata confermata. La piattaforma Greatness è attiva da almeno quattro anni e ha preso di mira utenti in diverse nazioni, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica.

Attualmente, la piattaforma è in vendita su canali Telegram, con offerte pubblicizzate intorno ai 289 dollari al mese. Non sono disponibili dati sul numero complessivo delle vittime di questa campagna di phishing, ma il rischio per gli utenti di Microsoft 365 è significativo.

Per proteggersi da tali attacchi, è fondamentale prestare attenzione a email sospette e verificare sempre l’autenticità dei messaggi ricevuti, specialmente quelli che richiedono informazioni personali o l’accesso a servizi sensibili.

Innovazione

redazione

Autore di Voce Finanza.

Tutti gli articoli dell'autore
Continua a scorrere per leggere l'articolo precedente.