Платформа Greatness, которую киберпреступникам продают за $289 в месяц, научилась воровать не только пароли, но и действующие сессии Microsoft 365, маскируя письма под RingCentral. Для компаний, которые живут на Exchange, Teams и OneDrive, это неприятное напоминание: фишинг Microsoft 365 давно бьет не в «невнимательного пользователя», а в корпоративные исключения, белые списки и доверие к знакомым SaaS-брендам.
Как пишет BleepingComputer, платформа Greatness работает как phishing-as-a-service как минимум с середины 2022 года и изначально была заточена под кражу учетных данных Microsoft 365. За это время сервис вырос из набора шаблонных фишинговых страниц в полноценный конструктор атак с поддержкой adversary-in-the-middle и device-code phishing. География тоже вполне корпоративная: США, Канада, Великобритания, Австралия и Южная Африка. Сейчас Greatness нацелен не только на Microsoft 365, но и на iCloud, Yahoo и Google Workspace, а продается через Telegram-канал с тысячами подписчиков. Иными словами, это уже не «форумный набор энтузиаста», а подписочная модель для массовой компрометации бизнес-аккаунтов.
Свежую кампанию зафиксировала компания ZeroBEC. Операторы Greatness выдавали письма за сообщения RingCentral и отправляли их якобы от service@ringcentral[.]com, причем били по реальным пользователям этой платформы. В качестве приманки использовались уведомления о голосовой почте и письма о performance review — классика, но с хорошим пониманием офисной рутины. Самое неприятное в деталях: сообщения шли с неизвестного сервера IONOS, проваливали SPF и DMARC, не имели DKIM-подписи, но все равно попадали адресатам, потому что RingCentral был добавлен в белые списки. Сверху жертва видела еще и поддельный баннер о том, что отправитель проверен через safe-sender list. На человеческом уровне это выглядит как «система уже все решила за меня».
Этого оказалось достаточно, чтобы на стороне Microsoft Exchange письма получили Spam Confidence Level -1 и прошли мимо обычных этапов фильтрации. Дальше начинался основной трюк: по нажатию на кнопку получатель уходил в инфраструктуру Greatness, где его либо проводили через AiTM-сценарий для перехвата уже одобренного MFA-токена, либо переводили в схему с device code. Именно поэтому нынешний фишинг Microsoft 365 опаснее банальной кражи логина и пароля. Он рассчитан на среду, где MFA уже включен, сотрудники знают, что такое корпоративный вход, а защитные механизмы строятся вокруг идеи «знакомый бренд плюс белый список — значит можно пропустить».
После компрометации злоумышленники не ограничивались входом в почту. По данным ZeroBEC, они повторно использовали токены аутентификации из VPS и коммерческих VPN-сетей, получая доступ к учетным записям без повторного участия пользователя. Дальше шла вполне предсказуемая, но от этого не менее болезненная инвентаризация корпоративной жизни через Microsoft Graph: Outlook, Teams, SharePoint, OneDrive, контакты, календари и зарегистрированные приложения. В части случаев доступ сохранялся больше двух недель. Для бизнеса это означает не только риск утечки писем и файлов, но и тихий сбор внутреннего контекста: кто с кем общается, какие документы двигаются, где лежат данные и какие интеграции уже получили разрешения.
У истории есть еще один неприятный слой контекста. 28 июля RingCentral сообщил об инциденте с утечкой данных, ответственность за который взяла на себя группа ShinyHunters. Компания тогда заявила, что затронута ограниченная часть клиентов и что пострадавших уведомляют напрямую. Исследователи ZeroBEC считают, что операторы Greatness могли получить список валидных целей именно оттуда, хотя прямо подтвердить эту связь нельзя. Но сама логика правдоподобна: одна SaaS-утечка дает список реальных пользователей, следующая волна атак превращает этот список в готовую воронку под корпоративный фишинг.
Для администраторов здесь важен не сам факт, что фишинг Microsoft 365 стал изощреннее, а то, где именно ломается защита. Не на сложной zero-day, не на обходе шифрования и не на экзотическом баге, а на старых удобных исключениях. ZeroBEC рекомендует проверить safe-sender list и убрать практику, когда домену доверяют целиком без обязательной проверки валидной почтовой аутентификации. Параллельно стоит искать следы входов в Microsoft 365 с VPS, хостинговых площадок и коммерческих VPN, особенно если MFA был успешно подтвержден, а поведение после входа похоже на быстрое перечисление ресурсов через Graph. Если есть подозрение на компрометацию, минимальный набор действий жесткий, но понятный: отозвать access и refresh tokens, пересмотреть OAuth consent, проверить активность Graph и доступ к сервисам Microsoft 365.
Главный вывод для ИТ-команд довольно приземленный: рынок PhaaS уверенно движется туда же, куда раньше пришел легальный SaaS, — к подписке, масштабированию и хорошему UX для «клиента». Когда атака с AiTM, device-code и правдоподобным брендингом стоит меньше трехсот долларов в месяц, вопрос уже не в том, умеет ли компания включать MFA. Вопрос в другом: сколько доверенных доменов и старых исключений еще живут в почтовой инфраструктуре и кто первым заметит, что корпоративный аккаунт открывали не сотрудник и не подрядчик, а чужой VPS с вполне действующим токеном.