Greatness weitet Phishing gegen Microsoft 365 mit AiTM- und Device-Code-Angriffen aus

Die Plattform Greatness führt AiTM- und Device-Code-Phishing gegen Microsoft 365 durch, missbraucht RingCentral zur Filterumgehung und stiehlt Token für persistente Zugriffe.

Greatness weitet Phishing gegen Microsoft 365 mit AiTM- und Device-Code-Angriffen aus
Cloud Security

Illustration mit KI erzeugt

Kampagne nutzt RingCentral zur Umgehung von Filtern

Die Phishing-as-a-Service-Plattform Greatness, die mindestens seit Mitte 2022 aktiv ist, hat ihre Kampagnen gegen Microsoft-365-Nutzer ausgeweitet. Die Aktivitäten kombinieren Adversary-in-the-Middle-Phishing (AiTM), Device-Code-Phishing und Techniken zur Aufrechterhaltung des Zugriffs auf Cloud-Konten.

Eine von ZeroBEC analysierte Kampagne missbrauchte den guten Ruf von RingCentral. Dabei wurden scheinbar legitime Absender und Domains verwendet, um die Wahrscheinlichkeit einer erfolgreichen Zustellung zu erhöhen. Die Köder imitierten Voicemail-Benachrichtigungen und Mitteilungen zu Leistungsbewertungen.

Die Empfänger wurden auf gefälschte Microsoft-365-Seiten weitergeleitet. Betroffen waren Organisationen in den USA, Kanada, dem Vereinigten Königreich, Australien und Südafrika.

Greatness wird über Telegram für 289 US-Dollar pro Monat angeboten.

Whitelists und E-Mail-Kontrollen umgangen

Bei den untersuchten Nachrichten schlugen die Prüfungen von SPF und DMARC fehl; außerdem enthielten sie keine gültige DKIM-Signatur. Dennoch wurden einige Nachrichten akzeptiert, weil die Unternehmenskonfigurationen RingCentral als vertrauenswürdigen Absender oder vertrauenswürdige Domain eingestuft hatten.

In mehreren Fällen wies Exchange den E-Mails einen SCL-Wert von -1 zu. Das deutet darauf hin, dass sie von den üblichen Spam-Prüfungen ausgenommen wurden. Der Missbrauch von Safe-Sender-Listen ermöglichte es den Ködern somit, die Postfächer der Nutzer zu erreichen.

Das Problem betrifft nicht nur die scheinbare Authentizität der Nachricht. Eine zu weit gefasste Whitelist kann Sicherheitsprüfungen wirkungslos machen, die die Anomalie unter normalen Bedingungen erkannt hätten.

Diebstahl von Tokens und Zugriff auf Cloud-Dienste

Beim AiTM-Phishing bestätigt das Opfer die Multi-Faktor-Authentifizierung auf einer von den Angreifern kontrollierten zwischengeschalteten Seite. Greatness kann dadurch Sitzungstokens abfangen und wiederverwenden, ohne zwangsläufig das Passwort kennen zu müssen.

Bei der zweiten Technik werden Device-Codes eingesetzt, um den Nutzer dazu zu bringen, einen vom Angreifer kontrollierten Zugriff zu autorisieren. Die erlangten Tokens werden anschließend über VPS-Systeme und kommerzielle VPN-Dienste wiederverwendet.

Der Zugriff kann sich auf Outlook, Teams, SharePoint, OneDrive, Exchange und Microsoft Graph erstrecken. Angreifer können dadurch auf E-Mails, Unterhaltungen, Dateien, Kontakte, Kalender und in Microsoft-365-Diensten gespeicherte Daten zugreifen.

In einigen Fällen blieb die Persistenz länger als zwei Wochen bestehen. Das Risiko ist hoch, da der Zugriff auch nach einer einfachen Passwortänderung fortbestehen kann.

Ein möglicher Zusammenhang mit dem am 28. Juli bekannt gegebenen RingCentral-Vorfall wurde nicht bestätigt.

Sicherheitsmaßnahmen und Reaktion auf Vorfälle

Organisationen sollten Whitelists für Absender und Domains überprüfen und pauschale Ausnahmen reduzieren. Wo möglich, sollten Ausnahmen durch verpflichtende SPF-, DKIM- und DMARC-Prüfungen ersetzt werden.

Sicherheitsteams können nach folgenden Anzeichen suchen:

  • über MFA bestätigte Microsoft-365-Anmeldungen von VPS-, Hosting- oder VPN-Diensten;
  • ungewöhnliche Aktivitäten über Microsoft Graph;
  • registrierte Anwendungen und nicht autorisierte OAuth-Zustimmungen;
  • verdächtige Regeln in Postfächern;
  • Indikatoren und Infrastrukturen mit Bezug zu Greatness.

Bei einer Kompromittierung müssen Sitzungen und Tokens widerrufen, ihre Erneuerung erzwungen und Zugriffe auf Exchange, Outlook, Teams, SharePoint und OneDrive überprüft werden. Die Analyse sollte außerdem Postfächer, registrierte Anwendungen, OAuth-Zustimmungen und ungewöhnliche Kontoaktivitäten umfassen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →