América do Norte
Usuários do Microsoft 365
Uma sofisticada campanha de phishing está utilizando a plataforma de phishing como serviço (PhaaS) Greatness para atacar contas do Microsoft 365, fingindo ser notificações da RingCentral.
A Greatness é uma plataforma PhaaS baseada em assinatura que está em operação desde, pelo menos, 2022, fornecendo aos cibercriminosos kits de ferramentas de phishing prontos para uso. Atualmente, a plataforma expandiu suas atividades além do phishing de credenciais, passando a realizar ataques do tipo “adversário no meio” (AiTM) e phishing de código de dispositivo direcionados a contas do Microsoft 365. Em uma campanha recente observada por pesquisadores, os operadores da Greatness estão se valendo indevidamente da plataforma de comunicações RingCentral para contornar os filtros de segurança de e-mail dos destinatários. Os invasores se fazem passar pela RingCentral, alegando que as mensagens se originam de service@ringcentral[.]com, e têm como alvo usuários reais do serviço com mensagens de voz falsas e notificações de avaliação de desempenho criadas para induzi-los a abrir os e-mails.
Embora as mensagens tenham origem em um servidor de e-mail desconhecido da IONOS, não passem nas verificações de SPF e DMARC e não possuam assinatura DKIM, elas ainda são aceitas pelos sistemas receptores porque a RingCentral está na lista de remetentes autorizados. Os e-mails também incluem um banner fraudulento alegando que o remetente foi verificado por meio da lista de remetentes seguros da organização, o que reduz ainda mais a desconfiança e faz com que as mensagens de phishing pareçam mais confiáveis aos destinatários.
Como isso poderia afetar sua empresa
O Greatness PhaaS está sendo oferecido atualmente a cibercriminosos por menos de US$ 300 por mês por meio de um canal do Telegram com milhares de inscritos. Essas plataformas do tipo “como serviço” reduzem as barreiras ao crime cibernético, permitindo que até mesmo invasores com conhecimento técnico limitado lancem campanhas sofisticadas de phishing em grande escala. As organizações devem priorizar o treinamento contínuo de conscientização dos usuários para ajudar os funcionários a reconhecer táticas de phishing em constante evolução, questionar comunicações aparentemente confiáveis e verificar solicitações suspeitas antes de agir.
