گریتنس خودشو جای RingCentral جا میزنه
خلاصهٔ کاملتر
پلتفرم فیشینگبهعنوانسرویس (PhaaS) به اسم Greatness از حدود میانهی ۲۰۲۲ روی کاربرهای Microsoft 365 کار میکنه و الان تو یه کانال تلگرامی با هزاران عضو، ماهی ۲۸۹ دلار به مجرمهای سایبری اجاره داده میشه. به گفتهی محققهای شرکت امنیت ایمیل ZeroBEC، این پلتفرم از فیشینگ سادهی پسورد جلوتر رفته و حالا حملهی adversary-in-the-middle و فیشینگ device code رو هم انجام میده؛ یعنی حسابهایی که MFA دارن هم در امان نیستن.
جالبترین بخش کمپین جدید، روش عبور از فیلتر ایمیله. مهاجم خودشو جای سرویس RingCentral جا زده و با طعمههایی مثل «پیغام صوتی جدید» و «ارزیابی عملکرد» سراغ کاربرهای واقعی همین سرویس رفته. ایمیلها از یه سرور ناشناس IONOS اومدن، تو SPF و DMARC رد شدن و اصلاً امضای DKIM نداشتن، ولی چون دامنهی RingCentral تو وایتلیست سازمان بود، سیستم گیرنده قبولشون کرد و امتیاز SCL روی منفی یک نشست؛ یعنی عملاً از مرحلهی فیلترینگ عادی Exchange پرید.
یه بنر جعلی هم توی ایمیل ادعا میکرد فرستنده توسط سازمان تأیید شده تا شک آدمها هم کمتر بشه. با کلیک روی دکمه، قربانی میرفت روی زیرساخت Greatness و یا از مسیر AiTM رد میشد که توکن احرازهویت تأییدشده با MFA رو برمیداشت، یا از مسیر device code. بعدش مهاجم همون توکنها رو از روی VPS و VPNهای تجاری دوباره پخش میکرد و با Microsoft Graph سراغ Outlook، Teams، SharePoint، OneDrive، مخاطبین، تقویم و اپلیکیشنهای ثبتشده میرفت — تو بعضی موردها بیشتر از دو هفته.
نکتهی کناری اینه که RingCentral تازه تو بولتن امنیتی ۲۸ ژوئیه از یه رخنهی اطلاعاتی خبر داده بود که گروه ShinyHunters مسئولیتشو قبول کرده. ZeroBEC میگه احتمالش هست که لیست هدفهای معتبر از همون حادثه به دست مهاجمها رسیده باشه، هرچند نمیشه با اطمینان این ارتباط رو برقرار کرد. توصیهی محققها هم روشنه: وایتلیست فرستندهها رو بازبینی کنین و بهجای معافیت کل یه دامنه، شرط احراز هویت معتبر ایمیل رو بذارین.
نکات کلیدی:
- Greatness از فیشینگ پسورد به AiTM و device code ارتقا پیدا کرده و توکن MFAدار رو میدزده
- جعل هویت RingCentral و وایتلیست بودن دامنه باعث شد ایمیلها با SPF/DMARC رد شده هم تحویل داده بشن
- توکنهای دزدیدهشده از VPS و VPN دوباره استفاده میشدن و دسترسی تا بیش از دو هفته دووم میآورد
- معافیت کورکورانهی دامنه تو لیست فرستندههای امن رو با قانونهای مبتنی بر احراز هویت جایگزین کنین
- در صورت شک به نفوذ، همهی توکنهای access و refresh رو باطل کنین و رضایتهای OAuth و فعالیت Graph رو مرور کنین




