Greatness Phishing Service ปลอมแปลง RingCentral เพื่อขโมยบัญชี Microsoft 365

ยอดเข้าชม: 59 views

425/69 (IT) ประจำวันพฤหัสบดีที่ 6 สิงหาคม 2569

รายงานว่าแพลตฟอร์ม Greatness ซึ่งเป็นบริการ Phishing-as-a-Service หรือ PhaaS ได้พัฒนารูปแบบการโจมตีจากการขโมย Credential ไปสู่การโจมตีแบบ Adversary-in-the-Middle หรือ AiTM และ Device-code Phishing เพื่อมุ่งเป้าขโมยบัญชี Microsoft 365 โดยแพลตฟอร์มดังกล่าวมีการใช้งานตั้งแต่ช่วงปี 2565 และเคยมุ่งเป้าผู้ใช้ Microsoft 365 ในสหรัฐอเมริกา แคนาดา สหราชอาณาจักร ออสเตรเลีย และแอฟริกาใต้ ปัจจุบัน Greatness ขยายเป้าหมายไปยังหลายแพลตฟอร์ม เช่น Microsoft 365, iCloud, Yahoo และ Google Workspace และมีการเสนอขายให้กลุ่มอาชญากรรมไซเบอร์ผ่าน Telegram ในราคา 289 ดอลลาร์สหรัฐต่อเดือน

จากแคมเปญล่าสุดที่นักวิจัยของบริษัท Email Security ชื่อ ZeroBEC ตรวจพบ ผู้ปฏิบัติการ Greatness ได้แอบอ้างแพลตฟอร์มสื่อสาร RingCentral ซึ่งเป็นบริการที่องค์กรใช้สำหรับ Cloud Calling, Messaging และ Voicemail เพื่อหลบเลี่ยง Email Security Filter ของผู้รับ โดย Email Phishing ดังกล่าวอ้างว่าส่งมาจาก service@ringcentral[.]com และมุ่งเป้าไปยังผู้ใช้งาน RingCentral จริง พร้อมใช้เนื้อหาหลอกลวงเกี่ยวกับ Voicemail ปลอมและการแจ้งเตือน Performance Review เพื่อจูงใจให้เหยื่อเปิดอ่าน แม้ Email จะมาจาก Mail Server ของ IONOS ที่ไม่ทราบที่มา ไม่ผ่านการตรวจสอบ SPF และ DMARC รวมถึงไม่มี DKIM Signature แต่ระบบปลายทางยังรับ Email ดังกล่าว เนื่องจาก RingCentral อยู่ใน Safe-sender List หรือ Whitelist ขององค์กร นอกจากนี้ Email ยังแนบ Banner ปลอมที่อ้างว่าผู้ส่งได้รับการยืนยันจาก Safe-sender List ขององค์กร เพื่อช่วยลดความสงสัยของผู้ใช้งาน

เมื่อเหยื่อคลิกปุ่มภายใน Email จะถูกนำไปยังโครงสร้างพื้นฐานของ Greatness และถูก Redirect เข้าสู่กระบวนการโจมตีแบบ Microsoft AiTM Phishing เพื่อขโมย Authentication Token ที่ผ่าน MFA แล้ว หรือเข้าสู่ Device-code Phishing หลังจากเข้าถึงบัญชีได้ ผู้โจมตีจะ Replay Microsoft 365 Authentication Token ผ่าน VPS และ Commercial VPN Infrastructure เพื่อเข้าถึงบัญชีที่ถูก Compromise จากนั้นตรวจสอบ Outlook Mailbox, Teams Conversation, SharePoint Site, OneDrive File, Contact, Calendar และ Registered Application ผ่าน Microsoft Graph โดยบางกรณีสามารถคงสิทธิ์การเข้าถึงได้นานกว่า 2 สัปดาห์ ทั้งนี้ ZeroBEC ระบุว่าอาจมีความเป็นไปได้ที่ผู้ใช้ Greatness ได้รายชื่อเป้าหมายที่เป็นผู้ใช้งาน RingCentral จากเหตุ Data Breach ที่ RingCentral เพิ่งเปิดเผยและถูกกลุ่ม ShinyHunters อ้างความรับผิดชอบ แต่ยังไม่สามารถยืนยันความเชื่อมโยงได้ นักวิจัยจึงแนะนำให้องค์กรตรวจสอบ Safe-sender List หลีกเลี่ยงการยกเว้นทั้งโดเมนโดยไม่มีเงื่อนไข ตรวจจับการ Sign-in ของ Microsoft 365 ที่ผ่าน MFA จาก Hosting หรือ VPN Address ที่ผิดปกติ และหากสงสัยว่าบัญชีถูก Compromise ควร Revoke Access Token และ Refresh Token ทั้งหมด พร้อมตรวจสอบ OAuth Consent, Microsoft Graph Activity และการเข้าถึงบริการ Microsoft 365 อย่างละเอียด

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/phishing-service-spoofs-ringcentral-to-steal-microsoft-365-accounts/