Phishing su Microsoft 365: attacco con email false di RingCentral
In Breve
- Cosa è la campagna di phishing che colpisce Microsoft 365?
- È un attacco che utilizza email false di RingCentral per sottrarre credenziali degli utenti, anche con MFA attiva.
- Qual è la piattaforma utilizzata per il phishing?
- La piattaforma si chiama Greatness e consente di acquisire token di autenticazione.
- Quali servizi sono a rischio oltre a Microsoft 365?
- I servizi a rischio includono iCloud, Yahoo e Google Workspace.
Una nuova e sofisticata campagna di phishing sta colpendo gli utenti di Microsoft 365, utilizzando email che si spacciano per comunicazioni di RingCentral. Questo attacco è progettato per sottrarre credenziali degli utenti, anche in presenza di autenticazione a più fattori (MFA), rendendolo particolarmente insidioso.
Il fulcro di questa operazione è una piattaforma di phishing-as-a-service chiamata Greatness. Questa tecnologia è evoluta da un semplice strumento di furto di credenziali a un sistema complesso in grado di acquisire token di autenticazione validi, permettendo agli aggressori di accedere a una vasta gamma di account, tra cui quelli di iCloud, Yahoo e Google Workspace.
I messaggi di phishing vengono presentati come notifiche di voicemail o richieste di valutazione delle prestazioni. Tuttavia, le email provengono da server non riconosciuti e non rispettano i controlli di sicurezza SPF e DMARC, il che le rende sospette. I link contenuti nelle email rimandano a pagine di login contraffatte, progettate per catturare i token MFA, consentendo così agli attaccanti di eludere il normale processo di autenticazione.
Una volta che gli aggressori riescono ad accedere agli account, possono enumerare le caselle di posta Outlook, visualizzare conversazioni su Teams e accedere a siti SharePoint. Inoltre, hanno accesso a file su OneDrive, contatti, calendari e applicazioni registrate tramite Microsoft Graph, aumentando notevolmente il rischio per le informazioni sensibili degli utenti.
Si sospetta che gli aggressori abbiano sfruttato indirizzi email esfiltrati in un recente data breach di RingCentral, attribuito al noto gruppo di hacker ShinyHunters. Tuttavia, al momento non ci sono conferme ufficiali riguardo a questa connessione.
La piattaforma Greatness è attiva da almeno quattro anni e ha preso di mira utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Attualmente, questa piattaforma è in vendita su canali Telegram, con offerte pubblicizzate intorno ai 289 dollari al mese.
Nonostante la gravità della situazione, al momento non sono disponibili dati sul numero complessivo delle vittime di questa campagna di phishing. Tuttavia, è fondamentale che gli utenti di Microsoft 365 e di altri servizi online rimangano vigili e adottino misure di sicurezza per proteggere i propri account.

Lavazza A Modo Mio Jolie Evo: La Macchina per Espresso Compatta e Pratica