Содержание
Пользователи Microsoft 365 получают фишинговые письма под видом уведомлений RingCentral. Исследователи ZeroBEC связывают кампанию с платформой Greatness PhaaS, которая научилась обходить MFA через кражу уже подтверждённых токенов входа.
Угол тут неприятный: двухфакторная защита не ломается напрямую. Атакующие забирают токен после успешной проверки и заходят в аккаунт без повторного ввода пароля и кода.
Письма RingCentral ведут на поддельный вход Microsoft 365
Кампания маскируется под обычные деловые уведомления RingCentral. ZeroBEC описывает письма с темами про голосовую почту и оценку эффективности. После клика жертву ведут на инфраструктуру злоумышленников с поддельной страницей входа Microsoft 365.
Есть важная оговорка по происхождению адресов. RingCentral недавно пережила утечку данных после атаки группы ShinyHunters. ZeroBEC считает возможным, что злоумышленники получили список клиентов RingCentral именно оттуда. Но прямого подтверждения этой связки пока нет.
Письма выглядят как сообщения от RingCentral, но отправители используют неизвестные почтовые серверы. Проверки SPF и DMARC такие письма не проходят. Для корпоративной почты это красный флажок, но на практике такие уведомления часто открывают на автомате.
Greatness забирает MFA-токены вместо одного пароля
Greatness PhaaS начинался как сервис для классического фишинга паролей. Теперь платформа целится не только в Microsoft 365, но и в другие учётные записи. В список целей входят iCloud, Yahoo и Google Workspace.
- Microsoft 365: почта, Teams, SharePoint и OneDrive
- Google Workspace: корпоративные аккаунты Google
- iCloud: личные и рабочие Apple-аккаунты
- Yahoo: почтовые учётные записи
Главный приём — перехват токена, который уже прошёл MFA. Пользователь вводит данные на фальшивой странице, проходит проверку, а Greatness забирает токен сессии. После этого операторы переходят в аккаунт без обычного сценария входа.
Для бизнеса это хуже утечки одного пароля. В Microsoft 365 лежит не только почта. После входа атакующие могут просматривать Outlook, переписки в Teams, сайты SharePoint и файлы OneDrive. Через Microsoft Graph они также получают доступ к контактам, календарям и зарегистрированным приложениям.
Greatness продают в Telegram за $289 в месяц
ZeroBEC пишет, что Greatness активен как минимум четыре года. География атак включает США, Великобританию, Австралию, Канаду и Южную Африку. Число пострадавших пока не раскрывают.
По данным BleepingComputer, платформу рекламируют в Telegram-каналах с тысячами подписчиков. Модель простая и неприятно доступная: фишинг как подписка, без необходимости писать инструменты с нуля.
Цена Greatness сейчас — $289 в месяц, то есть около 27 000 рублей. За эти деньги покупатель получает доступ к инструменту для атак на Outlook, Teams, SharePoint, OneDrive и другие сервисы Microsoft 365.