Noord-Amerika
Gebruikers van Microsoft 365
Een geavanceerde phishingcampagne maakt gebruik van het Greatness Phishing-as-a-Service (PhaaS)-platform om Microsoft 365-accounts aan te vallen door zich voor te doen als meldingen van RingCentral.
Greatness is een PhaaS-platform op basis van een abonnement dat al sinds ten minste 2022 actief is en cybercriminelen kant-en-klare phishing-toolkits aanbiedt. Het platform heeft zich inmiddels uitgebreid van phishing gericht op inloggegevens naar ‘adversary-in-the-middle’ (AiTM)-aanvallen en phishing via apparaatcode, gericht op Microsoft 365-accounts. In een recente campagne die door onderzoekers is waargenomen, misbruiken de beheerders van Greatness het communicatieplatform RingCentral om de e-mailbeveiligingsfilters van ontvangers te omzeilen. Aanvallers doen zich voor als RingCentral door te beweren dat berichten afkomstig zijn van service@ringcentral[.]com en richten zich op daadwerkelijke gebruikers van de dienst met valse voicemail- en prestatiebeoordelingsmeldingen die zijn ontworpen om hen te verleiden de e-mails te openen.
Hoewel de berichten afkomstig zijn van een onbekende IONOS-mailserver, niet voldoen aan de SPF- en DMARC-controles en geen DKIM-handtekening bevatten, worden ze toch door de ontvangende systemen geaccepteerd omdat RingCentral op de witte lijst staat. De e-mails bevatten bovendien een frauduleuze banner waarin wordt beweerd dat de afzender is geverifieerd via de lijst met betrouwbare afzenders van de organisatie, waardoor de argwaan nog verder wordt verminderd en de phishingberichten voor de ontvangers geloofwaardiger lijken.
Welke gevolgen dit voor uw bedrijf zou kunnen hebben
Greatness PhaaS wordt momenteel via een Telegram-kanaal met duizenden abonnees aan cybercriminelen aangeboden voor minder dan 300 dollar per maand. Dergelijke ‘as-a-service’-platforms verlagen de drempel voor cybercriminaliteit, waardoor zelfs aanvallers met beperkte technische kennis op grote schaal geavanceerde phishingcampagnes kunnen opzetten. Organisaties moeten prioriteit geven aan voortdurende bewustwordingstrainingen voor gebruikers, zodat medewerkers nieuwe phishingtactieken kunnen herkennen, schijnbaar betrouwbare berichten in twijfel trekken en verdachte verzoeken controleren voordat ze actie ondernemen.
