1. Greatness is een phishing-as-a-service platform dat is geëvolueerd van een phishingkit naar een dienst met kant-en-klare lokmiddelen, configureerbare domeinen en tools om Microsoft 365, iCloud, Yahoo en Google Workspace te targeten.
2. Het platform is ontworpen om toegang tot Microsoft 365 te stelen door geldige inlogtokens vast te leggen.
3. Een recente campagne gebruikte nagemaakte e-mails van RingCentral voor voicemail en prestatiebeoordelingen. Deze berichten spoorden ontvangers aan om een vermeende opname of beoordelingsbericht te openen.
4. De leveringsketen van de campagne begint met de impersonatie van een vertrouwd merk en kan via verschillende omleidingen op een door de aanvaller gecontroleerde pagina landen.
5. Deze nepberichten faalden SPF-, DKIM- en DMARC-controles, maar domeingebaseerde uitsluitingen voor veilige afzenders overschreven deze mislukkingen, wat aantoont dat e-mailbeveiliging kan falen door configuratie.
6. Het platform combineert real-time login relays, device-code phishing en een centraal beheerde operator service via Telegram. Het controleert ook op geautomatiseerde browsers en vraagt bezoekers een menselijke verificatiestap te voltooien.
7. Greatness biedt ook een device-code route, waarbij documentgerelateerde pagina's gebruikers overhalen een code in te voeren en een echte aanmelding goed te keuren.
8. In de laatste fase fungeert Greatness als een live relay tussen het slachtoffer en Microsoft 365. Het slachtoffer ziet zijn organisatiespecifieke branding en doorloopt de normale MFA-prompt.
9. De relay ontvangt vervolgens het uitgegeven authenticatietoken, waardoor de aanvaller MFA niet direct hoeft te omzeilen.
10. Een vastgelegd token kan leiden tot blootstelling van Outlook, Teams, SharePoint, OneDrive, agenda's, contacten en geregistreerde toepassingen.
11. Analisten van ZeroBEC identificeerden deze activiteit tijdens het onderzoeken van vier e-mails naar een beveiligde organisatie.
12. Het gedeelde backend van het platform zorgt ervoor dat campagne-infrastructuur kan veranderen, terwijl de kernoperationele patronen verbonden blijven, wat betekent dat het blokkeren van bekende infrastructuur kan helpen, maar het monitoren van gedrag essentieel is omdat phishingoperators domeinen en proxy-nodes snel kunnen vervangen.
13. Organisaties moeten elke lijst met veilige afzenders en transportregeluitsluitingen auditen, vooral voor veelgebruikte softwareleveranciers. Een domein mag alleen speciale behandeling krijgen als de e-mail ervan ook de verwachte authenticatiecontroles doorstaat. Kennisgevingen over leveranciersinbreuken moeten dezelfde herziening activeren.
14. Teams kunnen de detectie verbeteren door te controleren of de afzender, het geclaimde merk en het bestemmingsdomein overeenkomen. Beveiligingsteams moeten zoeken naar de genoemde domeinen, proxyadressen, onverwachte Laravel cookies en snelle toegang tot verschillende Microsoft 365-services vanaf een nieuw netwerk. MFA-goedgekeurde aanmeldingen vanaf hosting- of VPN-infrastructuur die niet overeenkomt met de gebruikelijke locatie of het apparaat van een gebruiker, moeten worden onderzocht.
15. Een wachtwoordreset alleen is mogelijk niet voldoende om de toegang te verwijderen, omdat bestaande tokens en refresh tokens nog steeds kunnen werken.
16. Na een vermoedelijke AiTM-compromis moeten responders alle actieve en refresh tokens intrekken, referenties roteren, mailboxregels en OAuth-toestemmingen inspecteren en Microsoft Graph-activiteit beoordelen. Onderzoekers moeten actieve sessies in Entra ID intrekken, OAuth-app-toestemmingen beoordelen en zoeken naar onbekende aanmeldingen die MFA al hebben doorstaan.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!