Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 05 augustus 2026 om 16:52 | person_outline 31 🙂

    Greatness-platform omzeilt e-mailbeveiliging en steelt Microsoft 365-toegang

    Afbeelding is gegenereerd.
Het Greatness-platform, oorspronkelijk een phishingkit, is geëvolueerd tot een geavanceerde phishing-as-a-service dienst. Het biedt kant-en-klare lokmiddelen, configureerbare domeinen en tools om accounts van Microsoft 365, iCloud, Yahoo en Google Workspace te compromitteren. Het platform is speciaal ontworpen om toegang te verkrijgen tot Microsoft 365 door het vastleggen van geldige inlogtokens.

Recentelijk werd een campagne waargenomen die nagemaakte e-mails gebruikte die zich voordeden als RingCentral. Deze e-mails, die verwezen naar voicemail of prestatiebeoordelingen, verzochten ontvangers om een vermeende opname of beoordeling te openen. De aanvalsleveringsketen begint met het imiteren van een vertrouwd merk en kan, via verschillende omleidingen, leiden naar een door de aanvaller gecontroleerde pagina. Hoewel deze phishingberichten de SPF-, DKIM- en DMARC-authenticatiecontroles niet doorstonden, overschreven domeingebaseerde uitsluitingen voor veilige afzenders deze falen. Dit illustreert hoe e-mailbeveiliging kan worden ondermijnd door configuratiefouten.

Greatness combineert real-time login relays, device-code phishing en een centraal beheerde operator service die opereert via Telegram. Het platform detecteert geautomatiseerde browsers en vereist dat bezoekers een menselijke verificatiestap voltooien. Daarnaast biedt Greatness een device-code route, waarbij frauduleuze documentgerelateerde pagina's gebruikers aansporen een code in te voeren en een legitieme aanmelding goed te keuren.

In de laatste fase fungeert Greatness als een live relay tussen het slachtoffer en Microsoft 365. Het slachtoffer ziet de herkenbare branding van zijn organisatie en doorloopt de standaard multi-factor authenticatie (MFA) prompt. De relay ontvangt vervolgens het uitgegeven authenticatietoken, waardoor de aanvaller MFA niet direct hoeft te omzeilen. Een vastgelegd token kan leiden tot ongeautoriseerde toegang tot Outlook, Teams, SharePoint, OneDrive, agenda's, contacten en geregistreerde applicaties. Analisten van ZeroBEC ontdekten deze activiteit bij het onderzoeken van vier e-mails gericht aan een beveiligde organisatie.

Het gedeelde backend van het platform maakt het mogelijk voor aanvallers om de campagne-infrastructuur aan te passen, terwijl de kernoperationele patronen gehandhaafd blijven. Dit betekent dat het blokkeren van specifieke infrastructuur weliswaar kan helpen, maar dat het monitoren van gedrag cruciaal is, aangezien phishingoperators domeinen en proxy-nodes snel kunnen vervangen.

Organisaties worden geadviseerd om lijsten met veilige afzenders en transportregeluitsluitingen te auditen, met name voor veelgebruikte softwareleveranciers. Een domein mag alleen uitzonderingen krijgen als de e-mails van dat domein ook de verwachte authenticatiecontroles doorstaan. Kennisgevingen over inbreuken bij leveranciers zouden een soortgelijke herziening moeten triggeren. Teams kunnen de detectie verbeteren door te controleren op consistentie tussen de afzender, het geclaimde merk en het bestemmingsdomein. Beveiligingsteams moeten zoeken naar genoemde domeinen, proxyadressen, onverwachte Laravel cookies en snelle toegang tot diverse Microsoft 365-services vanaf een nieuw netwerk. MFA-goedgekeurde aanmeldingen die afkomstig zijn van hosting- of VPN-infrastructuur die niet overeenkomt met de gebruikelijke locatie of apparaten van een gebruiker, vereisen nader onderzoek.

Alleen een wachtwoordreset is mogelijk niet voldoende om de toegang te verwijderen, aangezien bestaande tokens en refresh tokens nog steeds actief kunnen zijn. Na een vermoedelijke AiTM-compromis moeten responsteamleden alle actieve en refresh tokens intrekken, referenties roteren, mailboxregels en OAuth-toestemmingen inspecteren en de activiteit in Microsoft Graph beoordelen. Onderzoekers moeten actieve sessies in Entra ID beëindigen, de toestemmingen van OAuth-apps beoordelen en zoeken naar onbekende aanmeldingen die MFA reeds hebben doorstaan.
 
Facts

1. Greatness is een phishing-as-a-service platform dat is geëvolueerd van een phishingkit naar een dienst met kant-en-klare lokmiddelen, configureerbare domeinen en tools om Microsoft 365, iCloud, Yahoo en Google Workspace te targeten.
2. Het platform is ontworpen om toegang tot Microsoft 365 te stelen door geldige inlogtokens vast te leggen.
3. Een recente campagne gebruikte nagemaakte e-mails van RingCentral voor voicemail en prestatiebeoordelingen. Deze berichten spoorden ontvangers aan om een vermeende opname of beoordelingsbericht te openen.
4. De leveringsketen van de campagne begint met de impersonatie van een vertrouwd merk en kan via verschillende omleidingen op een door de aanvaller gecontroleerde pagina landen.
5. Deze nepberichten faalden SPF-, DKIM- en DMARC-controles, maar domeingebaseerde uitsluitingen voor veilige afzenders overschreven deze mislukkingen, wat aantoont dat e-mailbeveiliging kan falen door configuratie.
6. Het platform combineert real-time login relays, device-code phishing en een centraal beheerde operator service via Telegram. Het controleert ook op geautomatiseerde browsers en vraagt bezoekers een menselijke verificatiestap te voltooien.
7. Greatness biedt ook een device-code route, waarbij documentgerelateerde pagina's gebruikers overhalen een code in te voeren en een echte aanmelding goed te keuren.
8. In de laatste fase fungeert Greatness als een live relay tussen het slachtoffer en Microsoft 365. Het slachtoffer ziet zijn organisatiespecifieke branding en doorloopt de normale MFA-prompt.
9. De relay ontvangt vervolgens het uitgegeven authenticatietoken, waardoor de aanvaller MFA niet direct hoeft te omzeilen.
10. Een vastgelegd token kan leiden tot blootstelling van Outlook, Teams, SharePoint, OneDrive, agenda's, contacten en geregistreerde toepassingen.
11. Analisten van ZeroBEC identificeerden deze activiteit tijdens het onderzoeken van vier e-mails naar een beveiligde organisatie.
12. Het gedeelde backend van het platform zorgt ervoor dat campagne-infrastructuur kan veranderen, terwijl de kernoperationele patronen verbonden blijven, wat betekent dat het blokkeren van bekende infrastructuur kan helpen, maar het monitoren van gedrag essentieel is omdat phishingoperators domeinen en proxy-nodes snel kunnen vervangen.
13. Organisaties moeten elke lijst met veilige afzenders en transportregeluitsluitingen auditen, vooral voor veelgebruikte softwareleveranciers. Een domein mag alleen speciale behandeling krijgen als de e-mail ervan ook de verwachte authenticatiecontroles doorstaat. Kennisgevingen over leveranciersinbreuken moeten dezelfde herziening activeren.
14. Teams kunnen de detectie verbeteren door te controleren of de afzender, het geclaimde merk en het bestemmingsdomein overeenkomen. Beveiligingsteams moeten zoeken naar de genoemde domeinen, proxyadressen, onverwachte Laravel cookies en snelle toegang tot verschillende Microsoft 365-services vanaf een nieuw netwerk. MFA-goedgekeurde aanmeldingen vanaf hosting- of VPN-infrastructuur die niet overeenkomt met de gebruikelijke locatie of het apparaat van een gebruiker, moeten worden onderzocht.
15. Een wachtwoordreset alleen is mogelijk niet voldoende om de toegang te verwijderen, omdat bestaande tokens en refresh tokens nog steeds kunnen werken.
16. Na een vermoedelijke AiTM-compromis moeten responders alle actieve en refresh tokens intrekken, referenties roteren, mailboxregels en OAuth-toestemmingen inspecteren en Microsoft Graph-activiteit beoordelen. Onderzoekers moeten actieve sessies in Entra ID intrekken, OAuth-app-toestemmingen beoordelen en zoeken naar onbekende aanmeldingen die MFA al hebben doorstaan.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX