Serviço de phishing imita a RingCentral para roubar contas do Microsoft 365
5 de Agosto de 2026

A plataforma phishing-as-a-service (PhaaS) Greatness deixou de se limitar ao roubo de credenciais e passou a incluir ataques adversary-in-the-middle e phishing por código de dispositivo, agora mirando contas do Microsoft 365.

A operação está ativa desde, pelo menos, meados de 2022 e tem como alvo usuários do Microsoft 365 nos Estados Unidos, Canadá, Reino Unido, Austrália e África do Sul.

Ao longo dos anos, a plataforma evoluiu e passou a atingir vários serviços, incluindo Microsoft 365, iCloud, Yahoo e Google Workspace.

Atualmente, ela é vendida por US$ 289 por mês para cibercriminosos em um canal do Telegram com milhares de inscritos.

Em uma campanha recente observada por pesquisadores da empresa de segurança de e-mail ZeroBEC, os operadores do Greatness abusaram da plataforma de comunicações RingCentral para burlar filtros de segurança de e-mail no lado do destinatário.

A RingCentral é uma plataforma usada por empresas para serviços como chamadas em nuvem, mensagens e caixa postal.

Na atividade do Greatness, o invasor se passou pela plataforma ao alegar que os e-mails vinham de service@ringcentral[.]com, mirando usuários reais do serviço.

Essas mensagens usavam alertas falsos de caixa postal e notificações de avaliação de desempenho como isca para induzir as vítimas a abrir os e-mails.

Embora as mensagens tivessem origem em um servidor de e-mail desconhecido da IONOS, falhassem nas verificações SPF e DMARC e não tivessem assinatura DKIM, ainda assim foram aceitas pelos sistemas de recebimento porque a RingCentral estava incluída em uma lista de permissões.

Além disso, os e-mails traziam um banner fraudulento afirmando que o remetente havia sido verificado pela lista de remetentes confiáveis da organização, o que ajudou a reduzir a suspeita do usuário.

A ZeroBEC explica que a tática alcançou um Spam Confidence Level (SCL) de -1 no Microsoft Exchange, permitindo contornar as etapas normais de filtragem de e-mail.

Ao clicar no botão incorporado nessas mensagens, as vítimas eram levadas à infraestrutura do Greatness, onde seguiam por um fluxo de phishing adversary-in-the-middle da Microsoft, que capturava um token de autenticação aprovado por MFA, ou por um fluxo de phishing por código de dispositivo.

Após o comprometimento, o invasor reutilizava tokens de autenticação do Microsoft 365 a partir de infraestrutura de VPS e VPN comercial para acessar as contas comprometidas.

Em seguida, fazia a enumeração de caixas de correio do Outlook, conversas do Teams, sites do SharePoint, arquivos do OneDrive, contatos, calendários e aplicações registradas por meio do Microsoft Graph.

Em alguns casos, o acesso persistiu por mais de duas semanas.

Vale destacar que a RingCentral divulgou recentemente um incidente de data breach que foi assumido pelo threat actor ShinyHunters.

Em um boletim de segurança publicado em 28 de julho, a empresa informou que “esse incidente afetou dados de uma parcela limitada dos clientes da RingCentral, e estamos nos comunicando diretamente com os clientes afetados”.

A ZeroBEC avalia que é provável que os cibercriminosos que usam o Greatness tenham obtido, nesse incidente, uma lista de alvos válidos, usuários da plataforma RingCentral, embora não seja possível estabelecer essa ligação com certeza.

Os pesquisadores recomendam auditar listas de remetentes confiáveis e substituir exclusões amplas de domínios por regras que exijam autenticação válida de e-mail.

Também é importante identificar a infraestrutura do Greatness e monitorar logins suspeitos no Microsoft 365 com MFA aprovados a partir de endereços de hospedagem ou VPN.

Se houver suspeita de comprometimento, os administradores devem revogar todos os access tokens e refresh tokens, revisar o consentimento OAuth, a atividade no Microsoft Graph e o acesso aos serviços do Microsoft 365.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...