Greatness weitet Phishing gegen Microsoft 365 mit AiTM- und Device-Code-Angriffen aus
Die Plattform Greatness führt AiTM- und Device-Code-Phishing gegen Microsoft 365 durch, missbraucht RingCentral zur Filterumgehung und stiehlt Token für persistente Zugriffe.
Illustration mit KI erzeugt
Kampagne nutzt RingCentral zur Umgehung von Filtern
Die Phishing-as-a-Service-Plattform Greatness, die mindestens seit Mitte 2022 aktiv ist, hat ihre Kampagnen gegen Microsoft-365-Nutzer ausgeweitet. Die Aktivitäten kombinieren Adversary-in-the-Middle-Phishing (AiTM), Device-Code-Phishing und Techniken zur Aufrechterhaltung des Zugriffs auf Cloud-Konten.
Eine von ZeroBEC analysierte Kampagne missbrauchte den guten Ruf von RingCentral. Dabei wurden scheinbar legitime Absender und Domains verwendet, um die Wahrscheinlichkeit einer erfolgreichen Zustellung zu erhöhen. Die Köder imitierten Voicemail-Benachrichtigungen und Mitteilungen zu Leistungsbewertungen.
Die Empfänger wurden auf gefälschte Microsoft-365-Seiten weitergeleitet. Betroffen waren Organisationen in den USA, Kanada, dem Vereinigten Königreich, Australien und Südafrika.
Greatness wird über Telegram für 289 US-Dollar pro Monat angeboten.
Whitelists und E-Mail-Kontrollen umgangen
Bei den untersuchten Nachrichten schlugen die Prüfungen von SPF und DMARC fehl; außerdem enthielten sie keine gültige DKIM-Signatur. Dennoch wurden einige Nachrichten akzeptiert, weil die Unternehmenskonfigurationen RingCentral als vertrauenswürdigen Absender oder vertrauenswürdige Domain eingestuft hatten.
In mehreren Fällen wies Exchange den E-Mails einen SCL-Wert von -1 zu. Das deutet darauf hin, dass sie von den üblichen Spam-Prüfungen ausgenommen wurden. Der Missbrauch von Safe-Sender-Listen ermöglichte es den Ködern somit, die Postfächer der Nutzer zu erreichen.
Das Problem betrifft nicht nur die scheinbare Authentizität der Nachricht. Eine zu weit gefasste Whitelist kann Sicherheitsprüfungen wirkungslos machen, die die Anomalie unter normalen Bedingungen erkannt hätten.
Diebstahl von Tokens und Zugriff auf Cloud-Dienste
Beim AiTM-Phishing bestätigt das Opfer die Multi-Faktor-Authentifizierung auf einer von den Angreifern kontrollierten zwischengeschalteten Seite. Greatness kann dadurch Sitzungstokens abfangen und wiederverwenden, ohne zwangsläufig das Passwort kennen zu müssen.
Bei der zweiten Technik werden Device-Codes eingesetzt, um den Nutzer dazu zu bringen, einen vom Angreifer kontrollierten Zugriff zu autorisieren. Die erlangten Tokens werden anschließend über VPS-Systeme und kommerzielle VPN-Dienste wiederverwendet.
Der Zugriff kann sich auf Outlook, Teams, SharePoint, OneDrive, Exchange und Microsoft Graph erstrecken. Angreifer können dadurch auf E-Mails, Unterhaltungen, Dateien, Kontakte, Kalender und in Microsoft-365-Diensten gespeicherte Daten zugreifen.
In einigen Fällen blieb die Persistenz länger als zwei Wochen bestehen. Das Risiko ist hoch, da der Zugriff auch nach einer einfachen Passwortänderung fortbestehen kann.
Ein möglicher Zusammenhang mit dem am 28. Juli bekannt gegebenen RingCentral-Vorfall wurde nicht bestätigt.
Sicherheitsmaßnahmen und Reaktion auf Vorfälle
Organisationen sollten Whitelists für Absender und Domains überprüfen und pauschale Ausnahmen reduzieren. Wo möglich, sollten Ausnahmen durch verpflichtende SPF-, DKIM- und DMARC-Prüfungen ersetzt werden.
Sicherheitsteams können nach folgenden Anzeichen suchen:
- über MFA bestätigte Microsoft-365-Anmeldungen von VPS-, Hosting- oder VPN-Diensten;
- ungewöhnliche Aktivitäten über Microsoft Graph;
- registrierte Anwendungen und nicht autorisierte OAuth-Zustimmungen;
- verdächtige Regeln in Postfächern;
- Indikatoren und Infrastrukturen mit Bezug zu Greatness.
Bei einer Kompromittierung müssen Sitzungen und Tokens widerrufen, ihre Erneuerung erzwungen und Zugriffe auf Exchange, Outlook, Teams, SharePoint und OneDrive überprüft werden. Die Analyse sollte außerdem Postfächer, registrierte Anwendungen, OAuth-Zustimmungen und ungewöhnliche Kontoaktivitäten umfassen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




