In Breve
- Che cos'è la campagna di phishing che colpisce Microsoft 365?
- È un attacco che utilizza email false di RingCentral per sottrarre account, aggirando l'autenticazione a più fattori.
- Come funziona la piattaforma Greatness?
- Greatness è una piattaforma di phishing-as-a-service che acquisisce token di autenticazione e colpisce vari servizi online.
- Quali misure di sicurezza possono adottare gli utenti?
- Gli utenti dovrebbero rimanere vigili e utilizzare misure di sicurezza aggiuntive per proteggere i propri account.
Una nuova campagna di phishing ha preso di mira gli utenti di Microsoft 365, utilizzando email che si presentano come comunicazioni ufficiali di RingCentral. Questo attacco è particolarmente insidioso, in quanto riesce ad aggirare anche i sistemi di autenticazione a più fattori (MFA), aumentando il rischio per gli utenti.
Il meccanismo alla base di questo attacco si basa su una piattaforma di phishing-as-a-service denominata Greatness. Questa piattaforma ha evoluto le sue funzionalità, passando da un semplice strumento di furto di credenziali a un sistema capace di acquisire token di autenticazione approvati dalla MFA. Non solo gli utenti di Microsoft 365 sono nel mirino, ma anche quelli di servizi come iCloud, Yahoo e Google Workspace.
I messaggi di phishing, che si presentano come notifiche di voicemail o richieste di valutazione delle prestazioni, vengono inviati da server non riconosciuti e non rispettano i controlli SPF e DMARC. Queste email rimandano a pagine di login contraffatte, progettate per catturare i token MFA e consentire agli aggressori di accedere agli account senza dover completare il normale processo di autenticazione.
Una volta ottenuto l’accesso, gli attaccanti possono enumerare le caselle di posta Outlook, accedere a conversazioni su Teams e siti SharePoint, e visualizzare file su OneDrive, oltre a contatti e calendari. Le applicazioni registrate tramite Microsoft Graph sono anch’esse vulnerabili a questo tipo di attacco.
Si sospetta che gli aggressori possano aver sfruttato indirizzi email esfiltrati durante un recente data breach di RingCentral, attribuito al gruppo di hacker ShinyHunters, anche se questa connessione non è stata ancora confermata. La piattaforma Greatness è attiva da almeno quattro anni e ha già colpito utenti in diversi paesi, tra cui Stati Uniti, Regno Unito, Australia, Canada e Sudafrica. Inoltre, è possibile trovare offerte per questa piattaforma in vendita su canali Telegram, con prezzi che si aggirano attorno ai 289 dollari al mese.
Attualmente, non sono disponibili dati sul numero complessivo delle vittime di questa campagna di phishing. Tuttavia, è fondamentale che gli utenti di Microsoft 365 e di altri servizi online rimangano vigili e adottino misure di sicurezza adeguate per proteggere i propri account.

