Фишинг-сервис Greatness атакует Microsoft 365 через подделку RingCentral

Платформа Greatness PhaaS перешла от кражи паролей к перехвату сессий и фишингу через коды устройств. Новые атаки имитируют RingCentral и обходят многофакторную аутентификацию, угрожая корпоративным аккаунтам Microsoft 365.

Фишинг-сервис Greatness атакует Microsoft 365 через подделку RingCentral

Фишинговая платформа Greatness, известная как сервис «фишинг-как-услуга» (PhaaS), расширила свой арсенал: теперь она поддерживает атаки типа «злоумышленник в середине» (AiTM) и фишинг через коды устройств. Эти методы нацелены на обход многофакторной аутентификации и кражу сессионных cookie-файлов, что дает злоумышленникам полный доступ к учетным записям Microsoft 365 без необходимости вводить пароль повторно. Исследователи из компании Trustwave обнаружили, что Greatness активно использует поддельные страницы RingCentral для обмана жертв, что делает атаку особенно убедительной для корпоративных пользователей.

Greatness: от кражи паролей к перехвату сессий

Greatness — это коммерческая фишинговая платформа, которая продается в даркнете по подписке. Ранее она использовалась для создания поддельных страниц входа Microsoft, которые перехватывали учетные данные. Однако с середины 2024 года платформа добавила поддержку AiTM-атак: злоумышленник встраивается в процесс аутентификации, перехватывая токены и cookie-файлы. Это позволяет обойти даже включенную многофакторную аутентификацию, так как злоумышленник получает активную сессию.

В новой кампании, обнаруженной Trustwave, Greatness использует фишинговые письма, которые имитируют уведомления от RingCentral — популярного сервиса облачных коммуникаций. Жертву просят перейти по ссылке, чтобы просмотреть голосовое сообщение или изменить настройки учетной записи. Переход ведет на поддельную страницу входа RingCentral, которая затем перенаправляет на страницу входа Microsoft. Если пользователь вводит свои учетные данные, злоумышленник перехватывает их, а также одноразовый код подтверждения, если он используется.

Предыстория и контекст

Рост PhaaS-платформ — это ответ на ужесточение мер безопасности в крупных корпорациях. Традиционный фишинг, нацеленный на кражу паролей, становится менее эффективным из-за широкого внедрения многофакторной аутентификации. Поэтому киберпреступники переходят к более сложным атакам, которые обходят MFA и используют уязвимости в доверии пользователей к известным брендам.

RingCentral — популярный инструмент для бизнес-коммуникаций, используемый тысячами компаний по всему миру. Подделка его уведомлений повышает доверие жертвы к фишинговому письму, так как пользователи привыкли получать звонки и сообщения через этот сервис. Это делает атаку особенно опасной для организаций, которые активно используют RingCentral в своей работе.

Как работает атака с использованием кодов устройств?

Фишинг через коды устройств (device-code phishing) — это метод, при котором злоумышленник обманом заставляет жертву ввести код, который отображается на сайте злоумышленника, на официальной странице входа Microsoft. Этот код предназначен для авторизации устройства, но на самом деле он используется для привязки учетной записи жертвы к устройству злоумышленника. В результате злоумышленник получает токен доступа, который позволяет ему войти в учетную запись без пароля. Этот метод особенно опасен, так как он не требует перехвата одноразовых кодов и работает даже при включенной MFA.

Технические подробности и механика атаки

Согласно отчету Trustwave, Greatness использует инфраструктуру, которая автоматически генерирует фишинговые страницы, маскирующиеся под RingCentral. Эти страницы используют TLS-сертификаты, что делает их внешне легитимными. После того как жертва вводит учетные данные, злоумышленник получает их в реальном времени через панель управления Greatness. Платформа также поддерживает перехват сессионных cookie-файлов, что позволяет злоумышленнику сохранять доступ к учетной записи даже после смены пароля.

Важно отметить, что Greatness — это не единственная платформа с такими возможностями. Подобные сервисы, как EvilProxy и Storm-0324, также предлагают AiTM-атаки. Однако Greatness выделяется своей простотой использования и низкой ценой — подписка стоит около 200 долларов в месяц, что делает ее доступной для широкого круга киберпреступников.

Кого затронет и как

Атаки Greatness нацелены на организации, использующие Microsoft 365, особенно на те, которые полагаются на RingCentral для коммуникаций. Фишинговые письма могут приходить на рабочие адреса сотрудников, и если хотя бы один сотрудник перейдет по ссылке и введет данные, злоумышленник получит доступ к корпоративной почте, документам и другим ресурсам.

Для российских компаний эта угроза также актуальна, так как многие используют Microsoft 365 и зарубежные облачные сервисы. Особенно уязвимы малые и средние предприятия, где меньше внимания уделяется кибербезопасности. Сотрудники могут быть недостаточно обучены распознаванию фишинговых писем, что увеличивает риск успешной атаки.

Что будет дальше

Эксперты прогнозируют, что количество атак с использованием AiTM и device-code фишинга будет расти, так как традиционные методы защиты становятся менее эффективными. Компаниям рекомендуется внедрять дополнительные меры безопасности, такие как условный доступ в Azure AD, который позволяет блокировать подозрительные попытки входа, а также использовать аппаратные ключи безопасности (FIDO2) вместо одноразовых кодов.

Microsoft уже работает над улучшением защиты от таких атак, но полностью устранить угрозу невозможно. Пользователям важно быть бдительными и не переходить по ссылкам из неожиданных писем, даже если они выглядят как уведомления от известных сервисов.

Итог

Платформа Greatness представляет собой серьезную угрозу для корпоративных пользователей Microsoft 365. Ее новые возможности позволяют обходить многофакторную аутентификацию и перехватывать сессии, что делает атаки более опасными. Компаниям необходимо усилить меры защиты и обучать сотрудников основам кибербезопасности, чтобы снизить риск компрометации учетных записей.