SecBoard
Zurück zur Übersicht

Phishing service spoofs RingCentral to steal Microsoft 365 accounts

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Die Phishing-Plattform Greatness attackiert Microsoft 365-Konten, indem sie RingCentral imitiert. Betroffen sind Nutzer, deren Anmeldeinformationen über gefälschte Seiten oder mittels Adversary-in-the-Middle-Angriffen gestohlen werden könnten. Es wird dringend empfohlen, zu aktivieren und bei verdächtigen E-Mails oder Anmeldeaufforderungen höchste Vorsicht walten zu lassen.

Kurzfassung

Die Phishing-Plattform Greatness imitiert RingCentral, um Microsoft 365-Konten anzugreifen. Sie nutzt Adversary-in-the-Middle-Angriffe und Device-Code-Phishing, um Anmeldeinformationen zu stehlen. Nutzer von RingCentral und Microsoft 365 sind betroffen, und es wird dringend empfohlen, Multi-Faktor-Authentifizierung zu aktivieren.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Nutzer von RingCentral und Microsoft 365 sind betroffen.

Warum relevant

Organisationen, die Microsoft 365 und RingCentral nutzen, sind einem erhöhten Risiko ausgesetzt, dass Anmeldeinformationen gestohlen werden, was zu unbefugtem Zugriff auf Unternehmensdaten führen kann.

Realistisches Worst Case

Der Diebstahl von Microsoft 365-Anmeldeinformationen könnte zu einem vollständigen Kompromittierung des Benutzerkontos führen, was den Zugriff auf E-Mails, Dokumente und andere sensible Unternehmensdaten ermöglicht.

Handlungsempfehlung

Multi-Faktor-Authentifizierung (MFA) für alle Microsoft 365-Konten implementieren und Mitarbeiter im Erkennen von Phishing-Angriffen schulen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob MFA für alle Microsoft 365-Konten aktiviert und erzwungen wird.
  • Führen Sie Phishing-Simulationen durch, die Adversary-in-the-Middle- und Device-Code-Phishing-Szenarien nachahmen, um die Sensibilisierung der Mitarbeiter zu testen.
  • Überprüfen Sie E-Mail-Filter- und Gateway-Protokolle auf verdächtige E-Mails, die RingCentral imitieren oder auf ungewöhnliche Anmeldeaufforderungen hinweisen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Credential AccessT1566 PhishingHighDie Phishing-Plattform Greatness attackiert Microsoft 365-Konten, indem sie RingCentral imitiert.
Credential AccessT1566.006 Phishing: Spearphishing via ServiceMediumDie Phishing-Plattform Greatness attackiert Microsoft 365-Konten, indem sie RingCentral imitiert.
Credential AccessT1557 Adversary-in-the-MiddleHighmittels Adversary-in-the-Middle-Angriffen gestohlen werden könnten.
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Versionen von RingCentral oder Microsoft 365 betroffen sind.
  • Es werden keine spezifischen IOCs (Indicators of Compromise) wie Domains oder IP-Adressen genannt.
  • Die genaue Anzahl der betroffenen Organisationen oder Nutzer ist nicht angegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Initial Access detektieren?
  • Können wir Credential Access detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)

Initial Access
Themen
Security