Greatness amplía el phishing contra Microsoft 365 con ataques AiTM y códigos de dispositivo

Greatness amplía phishing contra Microsoft 365 con ataques AiTM y códigos de dispositivo, usando RingCentral para eludir filtros y robar tokens de sesión.

Greatness amplía el phishing contra Microsoft 365 con ataques AiTM y códigos de dispositivo
Cloud Security

Imagen ilustrativa generada con IA

La campaña aprovecha RingCentral para eludir los filtros

La plataforma de phishing como servicio Greatness, activa al menos desde mediados de 2022, ha ampliado sus campañas contra usuarios de Microsoft 365. La actividad combina phishing de tipo adversary-in-the-middle (AiTM), phishing mediante códigos de dispositivo y técnicas para mantener el acceso a cuentas en la nube.

Una campaña analizada por ZeroBEC aprovechó la reputación de RingCentral, utilizando remitentes y dominios aparentemente legítimos para aumentar la probabilidad de entrega de los mensajes. Los señuelos imitaban notificaciones de mensajes de voz y comunicaciones sobre evaluaciones de rendimiento.

Los destinatarios eran dirigidos a páginas falsificadas de Microsoft 365. La campaña afecta a organizaciones de Estados Unidos, Canadá, Reino Unido, Australia y Sudáfrica.

Greatness se comercializa a través de Telegram por 289 dólares al mes.

Elusión de listas de permitidos y controles de correo electrónico

Los mensajes observados presentaban comprobaciones SPF y DMARC fallidas y no incluían una firma DKIM válida. A pesar de ello, algunos fueron aceptados porque las configuraciones corporativas trataban RingCentral como remitente o dominio de confianza.

En varios casos, Exchange asignó a los correos un valor SCL -1, indicativo de que quedaban excluidos de los controles antispam habituales. El abuso de las listas de remitentes seguros permitió así que los señuelos llegaran a las bandejas de entrada de los usuarios.

El problema no se limita a la aparente autenticidad del mensaje. Una lista de permitidos demasiado amplia puede neutralizar controles que, en condiciones normales, habrían detectado la anomalía.

Robo de tokens y acceso a servicios en la nube

En el phishing AiTM, la víctima aprueba la autenticación multifactor en una página controlada por los atacantes. De este modo, Greatness puede robar los tokens de sesión y reutilizarlos sin necesidad de conocer la contraseña.

La segunda técnica utiliza códigos de dispositivo para convencer al usuario de autorizar un acceso controlado por el atacante. Los tokens obtenidos se reutilizan posteriormente desde VPS y servicios VPN comerciales.

El acceso puede extenderse a Outlook, Teams, SharePoint, OneDrive, Exchange y Microsoft Graph. Los atacantes pueden acceder así a correos electrónicos, conversaciones, archivos, contactos, calendarios y datos almacenados en los servicios de Microsoft 365.

En algunos casos, la persistencia duró más de dos semanas. El riesgo es elevado porque la intrusión puede continuar incluso después de cambiar la contraseña.

No se ha confirmado una posible relación con el incidente de RingCentral comunicado el 28 de julio.

Controles y respuesta a incidentes

Las organizaciones deberían revisar las listas de remitentes y dominios permitidos, reduciendo las exclusiones generalizadas. Siempre que sea posible, las excepciones deberían sustituirse por comprobaciones obligatorias de SPF, DKIM y DMARC.

Los equipos de seguridad pueden buscar:

  • accesos a Microsoft 365 aprobados mediante MFA desde VPS, servicios de alojamiento o VPN;
  • actividad inusual en Microsoft Graph;
  • aplicaciones registradas y consentimientos OAuth no autorizados;
  • reglas sospechosas en los buzones;
  • indicadores e infraestructuras relacionadas con Greatness.

En caso de compromiso, es necesario revocar las sesiones y los tokens, forzar su renovación y revisar los accesos a Exchange, Outlook, Teams, SharePoint y OneDrive. El análisis también debe incluir los buzones, las aplicaciones registradas, los consentimientos OAuth y la actividad anómala en las cuentas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →