Greatness تستغل RingCentral لاختراق Microsoft 365 بسعر 289 دولاراً

منصة Greatness، وهي خدمة تصيد احتيالي كخدمة (PhaaS)، وسّعت نطاق عملياتها لتشمل هجمات الوسيط (AiTM) وتصيد رموز الأجهزة، مستهدفة بشكل مباشر حسابات Microsoft 365. منذ منتصف عام…
مقدمة تحليلية
منصة Greatness، وهي خدمة تصيد احتيالي كخدمة (PhaaS)، وسّعت نطاق عملياتها لتشمل هجمات الوسيط (AiTM) وتصيد رموز الأجهزة، مستهدفة بشكل مباشر حسابات Microsoft 365. منذ منتصف عام 2022 على الأقل، كانت المنصة نشطة، مستهدفة مستخدمي Microsoft 365 في الولايات المتحدة وكندا والمملكة المتحدة وأستراليا وجنوب إفريقيا. تتطور Greatness باستمرار، وتستهدف حالياً منصات متعددة بما في ذلك iCloud وYahoo وGoogle Workspace بالإضافة إلى Microsoft 365. تُباع هذه الخدمة للمجرمين السيبرانيين مقابل 289 دولاراً شهرياً عبر قناة Telegram تضم آلاف المشتركين، مما يمثل تحولاً جذرياً في سهولة الوصول إلى أدوات الهجوم المعقدة.
هذا التوسع في القدرات يشير إلى تزايد احترافية سوق الجريمة السيبرانية، حيث لم تعد محاولات التصيد الاحتيالي تقتصر على سرقة بيانات الاعتماد الأساسية، بل امتدت لتجاوز آليات المصادقة متعددة العوامل (MFA) المعمول بها.
التحليل التقني
في حملة حديثة رصدها باحثو شركة أمن البريد الإلكتروني ZeroBEC، استغل مشغلو Greatness منصة الاتصالات RingCentral لتجاوز مرشحات أمن البريد الإلكتروني لدى المستلمين. RingCentral هي منصة اتصالات تستخدمها الشركات لخدمات مثل الاتصال السحابي والرسائل والبريد الصوتي. انتحل المهاجمون شخصية المنصة، مدعين أن رسائلهم الإلكترونية واردة من service@ringcentral[.]com، مستهدفين مستخدمين فعليين للخدمة. استخدمت هذه الرسائل إشعارات مزيفة للبريد الصوتي وتقييمات الأداء كطعم لإغراء الضحايا بفتحها. على الرغم من أن الرسائل نشأت من خادم بريد IONOS مجهول وفشلت في فحوصات SPF وDMARC، ولم تحمل توقيع DKIM، إلا أنها قوبلت بالقبول من قبل أنظمة الاستقبال. هذا يعود إلى إدراج RingCentral في القائمة البيضاء لدى تلك الأنظمة. علاوة على ذلك، تضمنت رسائل البريد الإلكتروني لافتة احتيالية تدعي أن المرسل قد تم التحقق منه من خلال قائمة المرسل الآمن للمؤسسة، مما قلل من الشك على المستوى البشري.
وفقاً لـZeroBEC، حقق هذا التكتيك مستوى ثقة في البريد العشوائي (SCL) يبلغ -1 على Microsoft Exchange، مما سمح بتجاوز مراحل تصفية البريد الإلكتروني العادية. أدى النقر على الزر المضمّن في تلك الرسائل إلى توجيه الضحايا إلى بنية Greatness التحتية، حيث تم توجيههم إما عبر تدفق تصيد AiTM من Microsoft يلتقط رمز مصادقة موافق عليه من MFA، أو عبر تدفق تصيد رمز الجهاز. بعد الاختراق، أعاد المهاجم استخدام رموز مصادقة Microsoft 365 من بنية VPS وVPN التجارية للوصول إلى الحسابات المخترقة. بعد ذلك، قاموا بحصر صناديق بريد Outlook ومحادثات Teams ومواقع SharePoint وملفات OneDrive وجهات الاتصال والتقويمات والتطبيقات المسجلة من خلال Microsoft Graph، مع استمرار الوصول لأكثر من أسبوعين في بعض الحالات.
السياق وتأثير السوق
تضع قدرات Greatness الجديدة معياراً مقلقاً في سوق الجريمة السيبرانية، مقارنةً بالخدمات السابقة التي ركزت على التصيد الاحتيالي التقليدي لبيانات الاعتماد. فبدلاً من الاعتماد على تكتيكات بسيطة يمكن كشفها بمرشحات البريد الإلكتروني الأساسية، تستخدم Greatness تجاوزاً محكماً لمرشحات البريد الإلكتروني المعقدة من خلال استغلال القوائم البيضاء ونقاط SCL. هذا يتناقض بشكل حاد مع أدوات التصيد الاحتيالي الأقل تطوراً التي غالباً ما تفشل في اجتياز فحوصات SPF وDMARC وDKIM، مما يجعل رسائلها تتوقف في مجلدات البريد العشوائي. يتوفر هذا التطور مقابل 289 دولاراً شهرياً، مما يجعله في متناول عدد كبير من المجرمين، ويقلل من الحاجة إلى معرفة تقنية عميقة لتنفيذ هجمات معقدة. هذا يمثل تحدياً كبيراً لأمن البريد الإلكتروني الذي يعتمد على القوائم البيضاء كآلية ثقة.
تجدر الإشارة إلى أن RingCentral كشفت مؤخراً عن حادثة اختراق بيانات في 28 يوليو، ادعى الممثل التهديدي ShinyHunters مسؤوليته عنها. أوضحت الشركة حينها أن الحادثة “أثرت على بيانات شريحة محدودة من عملاء RingCentral”. بينما لا يمكن تأكيد وجود صلة بشكل قاطع، فإن ZeroBEC تشير إلى أنه من المرجح أن المجرمين السيبرانيين الذين يستخدمون Greatness حصلوا على قائمة أهداف صالحة، وهم مستخدمو منصة RingCentral، من تلك الحادثة. هذا الاستنتاج، وإن كان غير مؤكد، يؤكد على مخاطر تسرب البيانات واستغلالها المتعدد. وفقاً لورقة بحثية من Picus، تقوم فرق الأمن بتسجيل 54% من الهجمات الناجحة وتنبيه 14% فقط، مما يعني أن 86% من الهجمات تمر دون اكتشاف، الأمر الذي يزيد من خطورة منصات مثل Greatness.
رؤية Glitch4Techs
إن قدرة Greatness على تحقيق SCL -1 على Microsoft Exchange على الرغم من فشل رسائل التصيد الاحتيالي في فحوصات SPF وDMARC وغياب توقيع DKIM تمثل إخفاقاً فادحاً في بروتوكولات الأمن التقليدية. إن الاعتماد المستمر على القوائم البيضاء الشاملة دون طلب مصادقة بريد إلكتروني صالحة هو قصور أمني غير مبرر في عام 2026. تظهر الحقائق أن Greatness ليست مجرد خدمة تصيد احتيالي أخرى؛ إنها منصة متطورة تمكن من الوصول المستمر للحسابات المخترقة لأكثر من أسبوعين. هذا المستوى من التجاوز وعدم الاكتشاف، مدعوماً بسعر 289 دولاراً شهرياً، يثبت أن المجرمين يتفوقون على التدابير الأمنية القديمة، ويجب اعتبار القوائم البيضاء كعامل خطر رئيسي بدلاً من كونها حلولاً.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.
مقالات قد تهمك

Greatness PhaaS يضيف التصيّد الرمزي لتجاوز المصادقة متعددة العوامل

أبل تصعد دعوى OpenAI: تكشف تورط 11 موظفاً إضافياً بسرقة أسرار

الترميز الطبي المعزز بالذكاء الاصطناعي: اقتراحات بقيمة 7,258 دولاراً
