Greatness étend le phishing contre Microsoft 365 avec des attaques AiTM et par code d’appareil

Greatness étend le phishing Microsoft 365 avec AiTM et code d’appareil, exploitant RingCentral pour contourner les filtres de sécurité.

Greatness étend le phishing contre Microsoft 365 avec des attaques AiTM et par code d’appareil
Cloud Security

Image d’illustration générée par IA

La campagne exploite RingCentral pour contourner les filtres

La plateforme de phishing-as-a-service Greatness, active depuis au moins mi-2022, a étendu ses campagnes visant les utilisateurs de Microsoft 365. Cette activité combine le phishing adversary-in-the-middle (AiTM), le phishing par code d’appareil et des techniques de maintien de l’accès aux comptes cloud.

Une campagne analysée par ZeroBEC a exploité la réputation de RingCentral, en utilisant des expéditeurs et des domaines apparemment légitimes afin d’augmenter les chances de livraison des messages. Les leurres imitaient des notifications de messagerie vocale et des communications relatives aux évaluations de performance.

Les destinataires étaient redirigés vers de fausses pages Microsoft 365. La campagne cible des organisations aux États-Unis, au Canada, au Royaume-Uni, en Australie et en Afrique du Sud.

Greatness est commercialisé via Telegram au prix de 289 dollars par mois.

Contournement des listes blanches et des contrôles de messagerie

Les messages observés présentaient des vérifications SPF et DMARC échouées et ne comportaient pas de signature DKIM valide. Malgré cela, certains ont été acceptés, car les configurations d’entreprise considéraient RingCentral comme un expéditeur ou un domaine de confiance.

Dans plusieurs cas, Exchange a attribué aux e-mails une valeur SCL -1, indiquant leur exemption des contrôles antispam habituels. L’abus des listes d’expéditeurs autorisés a ainsi permis aux leurres d’atteindre les boîtes de réception des utilisateurs.

Le problème ne concerne pas uniquement l’authenticité apparente du message. Une liste blanche trop permissive peut neutraliser des contrôles qui auraient normalement signalé l’anomalie.

Vol de jetons et accès aux services cloud

Dans le cadre du phishing AiTM, la victime approuve l’authentification multifacteur sur une page contrôlée par les attaquants. Greatness peut ainsi dérober les jetons de session et les réutiliser sans nécessairement connaître le mot de passe.

La seconde technique s’appuie sur les codes d’appareil pour inciter l’utilisateur à autoriser un accès contrôlé par l’attaquant. Les jetons obtenus sont ensuite réutilisés depuis des VPS et des services VPN commerciaux.

L’accès peut s’étendre à Outlook, Teams, SharePoint, OneDrive, Exchange et Microsoft Graph. Les attaquants peuvent ainsi accéder aux e-mails, conversations, fichiers, contacts, calendriers et données stockées dans les services Microsoft 365.

Dans certains cas, la persistance a duré plus de deux semaines. Le risque est élevé, car la compromission peut se poursuivre même après un simple changement de mot de passe.

Un éventuel lien avec l’incident RingCentral communiqué le 28 juillet n’a pas été confirmé.

Contrôles et réponse aux incidents

Les organisations devraient revoir les listes blanches d’expéditeurs et de domaines afin de réduire les exclusions généralisées. Lorsque cela est possible, les exceptions devraient être remplacées par des vérifications obligatoires SPF, DKIM et DMARC.

Les équipes de sécurité peuvent rechercher :

  • des connexions à Microsoft 365 approuvées par MFA depuis des VPS, des infrastructures d’hébergement ou des VPN ;
  • des activités inhabituelles sur Microsoft Graph ;
  • des applications enregistrées et des consentements OAuth non autorisés ;
  • des règles suspectes dans les boîtes aux lettres ;
  • des indicateurs et des infrastructures associés à Greatness.

En cas de compromission, il convient de révoquer les sessions et les jetons, d’en forcer le renouvellement et de contrôler les accès à Exchange, Outlook, Teams, SharePoint et OneDrive. L’analyse doit également couvrir les boîtes aux lettres, les applications enregistrées, les consentements OAuth et les activités anormales sur les comptes.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →