В июле 2026 года под атаку попала организация, защищенная системой ZeroBEC. Злоумышленники отправили четыре письма от имени сервиса RingCentral, известного оператора деловой связи. Письма имитировали уведомления о голосовой почте и сообщения о проверке результативности работы. Все они не прошли стандартные проверки подлинности, однако попали во входящие, потому что домен RingCentral был внесен в список надежных отправителей. Расследование привело к платформе Greatness - коммерческому сервису фишинга, который распространяется через Telegram и предлагает аренду инфраструктуры для атак.
Описание
Понятие "фишинг как услуга" означает готовую схему: заказчик платит, а платформа предоставляет инструменты для сбора паролей, поддельные страницы входа и шаблоны писем. Greatness работает по подписке за 289 долларов в месяц. Помимо традиционного сбора паролей, платформа поддерживает перехват сессий с обходом многофакторной аутентификации и схему с кодами устройств.
По данным ZeroBEC, публичный канал платформы в Telegram насчитывает более трех тысяч подписчиков. Операторам доступен пробный период на один день, после чего оформляется платная лицензия. Панель управления показывает статистику по захваченным данным, географию жертв и набор из одиннадцати готовых шаблонов приманок: от уведомлений о голосовой почте до предложений открыть документ или отсканировать QR-код. При этом для запуска кампании оператору достаточно ввести лицензионный ключ.
Ключевая уязвимость в рассмотренной кампании - не техническая, а организационная. Компания-жертва была клиентом RingCentral и поэтому разрешила доставку писем от этого домена без дополнительных проверок. Злоумышленники подделали адрес отправителя, и письма с темами "Срочно: ваш обзор производительности" или "Требуется действие: проверьте оценку" оказались во входящих. В письмах присутствовал поддельный баннер с утверждением, что отправитель подтвержден списком надежных отправителей организации. Это должно было убедить получателей, что сообщение безопасно.
ZeroBEC выявил атаку по поведенческим признакам: отправитель не имел истории переписки с получателями, ссылка в письме вела на посторонний домен, а формулировки совпадали с типичными фишинговыми уловками. Система заблокировала все четыре письма до того, как пользователи успели с ними ознакомиться, несмотря на то что почтовый шлюз пропустил их из-за исключения.
Платформа Greatness использует технику перехвата сессии между пользователем и настоящим сервисом. Жертва видит подлинную страницу входа Microsoft 365, вводит пароль и подтверждает вход в приложении, а пароль и токен доступа перехватываются злоумышленником. После этого токен используют с чужого IP-адреса, что не вызывает подозрений у систем, отслеживающих невозможные перемещения. В качестве отвлекающего маневра после успешного входа жертва видит документ на легитимном сайте, чтобы не заметить подвоха.
Опасность в том, что скомпрометированный токен сохраняет доступ длительное время. В исследовании отмечается, что даже спустя две недели злоумышленники продолжали заходить в учетную запись. Они читали почту, просматривали документы, календари и контакты, используя перехваченную сессию. Смена пароля в такой ситуации не помогает, поскольку активные токены продолжают действовать. Необходимо отзывать все сессии и приложения в системе управления учетными записями.
Помимо перехвата сессий, Greatness эксплуатирует схему с кодами устройств. Жертве предлагают ввести специальный код на поддельной странице, якобы для подтверждения личности. В действительности этот код позволяет привязать устройство злоумышленника к аккаунту жертвы. Такая атака работает без участия в реальном времени и удобна для массовых рассылок.
Исследователи ZeroBEC выявили, что все домены, которые используют операторы Greatness, подключены к единому центральному серверу. Проверка показала: лицензионный ключ от одной кампании подходит для другого домена. Это подтверждает общую инфраструктуру и позволяет бороться с платформой как с единым целым. Кроме того, операторы используют сторонние VPN-сервисы для сокрытия своих действий, что затрудняет их отслеживание.
Отдельно отмечается, что похожие кампании фиксируются с апреля 2026 года в различных системах мониторинга. В частности, система URLQuery отслеживает их под меткой "honeystorm". Аналитики полагают, что Greatness ориентируется на финансовый сектор, поскольку в зоне риска оказываются организации, активно работающие с платежными сервисами.
Для защиты компаниям рекомендуется пересмотреть списки надежных отправителей. Вместо безусловного доверия домену следует требовать от писем подтверждения подлинности. Если вендор сообщил об утечке данных, необходимо срочно проверить свои правила фильтрации и исключения для его домена. После любых подозрительных входов нужно отзывать токены доступа и проверять сторонние приложения, подключенные к аккаунтам. Также полезно настроить оповещения о входах с необычных IP-адресов, особенно если эти адреса принадлежат хостинг-провайдерам.
Платформа Greatness - очередной пример того, как фишинг превращается в индустрию. Вместо взлома почтовых шлюзов злоумышленники используют настройки доверия внутри самой организации. Поэтому главным средством защиты становится не только технология, но и регулярный аудит конфигураций безопасности, а также обучение сотрудников распознаванию нестандартных сообщений.
Индикаторы компрометации
IPv4
- 158.173.166.3
- 212.227.146.181
- 38.248.95.214
- 46.173.240.118
- 46.173.240.127
- 46.173.240.17
- 46.173.240.180
- 46.173.240.190
- 46.173.240.21
- 46.173.240.225
Domain
- 638uneconomical.birchibase.co.nl
- addtoitinnew.sbs
- api-8g9ezadxs.onewayoutlook.one
- greatwallwebsite.blog
- hashmiaghayi.cfd
- landfomarkpool.nl
- loading.finreportviewersoftware.sbs
- lookatemailplease.one
- nawarra.top
- onewayoutolook.one
- pleasebepatienttoload.sbs
- saileventpartners.top
- searchbriefing.com
- willgrantitinfewsecondafter.cfd
- xdccoc.top
- service@ringcentral.com