América del Norte
Usuarios de Microsoft 365
Una sofisticada campaña de phishing está utilizando la plataforma de phishing como servicio (PhaaS) «Greatness» para atacar cuentas de Microsoft 365 suplantando notificaciones de RingCentral.
Greatness es una plataforma PhaaS basada en suscripción que lleva activa al menos desde 2022 y que proporciona a los ciberdelincuentes kits de herramientas de phishing listos para usar. La plataforma se ha ampliado ahora más allá del phishing de credenciales para incluir ataques de tipo «adversario en el medio» (AiTM) y phishing de códigos de dispositivos dirigidos a cuentas de Microsoft 365. En una campaña reciente observada por los investigadores, los operadores de Greatness están haciendo un uso indebido de la plataforma de comunicaciones RingCentral para eludir los filtros de seguridad del correo electrónico de los destinatarios. Los atacantes se hacen pasar por RingCentral afirmando que los mensajes proceden de service@ringcentral[.]com y se dirigen a usuarios reales del servicio con mensajes de voz falsos y notificaciones de evaluación de rendimiento diseñadas para incitarlos a abrir los correos electrónicos.
Aunque los mensajes proceden de un servidor de correo de IONOS desconocido, no superan las comprobaciones de SPF y DMARC y carecen de firma DKIM, los sistemas receptores los aceptan de todos modos porque RingCentral figura en la lista blanca. Los correos electrónicos también incluyen un banner fraudulento en el que se afirma que el remitente ha sido verificado a través de la lista de remitentes seguros de la organización, lo que reduce aún más las sospechas y hace que los mensajes de phishing parezcan más creíbles para los destinatarios.
Cómo podría afectar a tu negocio
Actualmente, Greatness PhaaS se ofrece a los ciberdelincuentes por menos de 300 dólares al mes a través de un canal de Telegram con miles de suscriptores. Este tipo de plataformas «como servicio» reducen las barreras de acceso a la ciberdelincuencia, lo que permite incluso a los atacantes con conocimientos técnicos limitados lanzar campañas sofisticadas de phishing a gran escala. Las organizaciones deben dar prioridad a la formación continua de los usuarios para ayudar a los empleados a reconocer las tácticas de phishing en constante evolución, cuestionar las comunicaciones aparentemente fiables y verificar las solicitudes sospechosas antes de actuar.
