Greatness amplia il phishing contro Microsoft 365 con attacchi AiTM e device code
La piattaforma di phishing-as-a-service Greatness , attiva almeno da metà 2022, ha ampliato le proprie campagne contro gli utenti Microsoft 365.
Immagine illustrativa generata con AI
La campagna sfrutta RingCentral per superare i filtri
La piattaforma di phishing-as-a-service Greatness, attiva almeno da metà 2022, ha ampliato le proprie campagne contro gli utenti Microsoft 365. L’attività combina phishing adversary-in-the-middle (AiTM), device-code phishing e tecniche per mantenere l’accesso agli account cloud.
Una campagna analizzata da ZeroBEC ha sfruttato la reputazione di RingCentral, usando mittenti e domini apparentemente legittimi per aumentare la probabilità di consegna dei messaggi. Le esche imitavano notifiche di voicemail e comunicazioni sulle valutazioni delle prestazioni.
I destinatari venivano indirizzati verso pagine contraffatte di Microsoft 365. La campagna interessa organizzazioni negli Stati Uniti, in Canada, nel Regno Unito, in Australia e in Sudafrica.
Greatness viene commercializzata tramite Telegram al prezzo di 289 dollari al mese.
Whitelist e controlli email aggirati
I messaggi osservati presentavano verifiche SPF e DMARC fallite e non includevano una firma DKIM valida. Nonostante ciò, alcuni sono stati accettati perché le configurazioni aziendali trattavano RingCentral come mittente o dominio affidabile.
In diversi casi Exchange ha assegnato agli email un valore SCL -1, indicativo dell’esclusione dai normali controlli antispam. L’abuso delle liste safe-sender ha quindi permesso alle esche di raggiungere le caselle degli utenti.
Il problema non riguarda soltanto l’autenticità apparente del messaggio. Una whitelist troppo ampia può neutralizzare controlli che, in condizioni normali, avrebbero segnalato l’anomalia.
Furto dei token e accesso ai servizi cloud
Nel phishing AiTM, la vittima approva l’autenticazione multifattore su una pagina interposta dagli attaccanti. Greatness può così sottrarre i token di sessione e riutilizzarli senza dover necessariamente conoscere la password.
La seconda tecnica utilizza i codici di dispositivo per convincere l’utente ad autorizzare un accesso controllato dall’attaccante. I token acquisiti vengono poi riutilizzati da VPS e servizi VPN commerciali.
L’accesso può estendersi a Outlook, Teams, SharePoint, OneDrive, Exchange e Microsoft Graph. Gli aggressori possono quindi raggiungere email, conversazioni, file, contatti, calendari e dati archiviati nei servizi Microsoft 365.
In alcuni casi la persistenza è durata oltre due settimane. Il rischio è elevato perché la compromissione può proseguire anche dopo il semplice cambio della password.
Un possibile collegamento con l’incidente RingCentral comunicato il 28 luglio non è stato confermato.
Controlli e risposta agli incidenti
Le organizzazioni dovrebbero rivedere le whitelist di mittenti e domini, riducendo le esclusioni generalizzate. Le eccezioni dovrebbero essere sostituite, dove possibile, da verifiche obbligatorie SPF, DKIM e DMARC.
I team di sicurezza possono cercare:
- accessi Microsoft 365 approvati tramite MFA provenienti da VPS, hosting o VPN;
- attività insolite su Microsoft Graph;
- applicazioni registrate e consensi OAuth non autorizzati;
- regole sospette nelle mailbox;
- indicatori e infrastrutture riconducibili a Greatness.
In caso di compromissione, occorre revocare sessioni e token, forzarne il rinnovo e controllare gli accessi a Exchange, Outlook, Teams, SharePoint e OneDrive. L’analisi deve includere anche mailbox, applicazioni registrate, consensi OAuth e attività anomale sugli account.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




