Kurzfassung
Die Phishing-as-a-Service-Plattform Greatness treibt ihre Angriffe auf Microsoft-365-Konten weiter voran. Neu ist vor allem der Köder: Die Täter geben sich als RingCentral aus und kombinieren klassische Credential-Diebstahlmethoden mit Angriffsformen, die den Login-Prozess selbst aushebeln.
Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn Microsoft 365 zentral für Mail, Teams oder andere Fachanwendungen genutzt wird. Wer nur auf Passwortschutz setzt, steht schon schlecht da. Sobald Angreifer Anmeldungen abfangen oder Gerätedaten missbrauchen, reichen schwache Kontrollen schnell nicht mehr aus.
Was ist passiert?
Greatness ist keine einzelne Tätergruppe, sondern ein Phishing-Dienst, den andere Kriminelle mieten oder nutzen. Laut Quelle hat die Plattform ihren Funktionsumfang erweitert. Neben dem Abgreifen von Zugangsdaten unterstützt sie jetzt auch Angriffe, bei denen sich Angreifer zwischen Nutzer und Dienst schalten, sowie Phishing über Gerätecodes.
Die neue Masche nutzt RingCentral als Tarnung. Das ist plausibel, weil solche Kommunikations- und Telefonie-Marken im Arbeitsalltag Vertrauen erzeugen. Genau darauf setzen Phishing-Kampagnen: Der Empfänger soll den Login nicht hinterfragen, sondern schnell bestätigen.
Technische Details
Bei Credential-Phishing landen Nutzer meist auf einer gefälschten Anmeldeseite. Dort tragen sie Benutzername, Passwort und oft auch MFA-Codes ein. Bei Adversary-in-the-Middle-Angriffen läuft der Traffic über eine bösartige Zwischenstation. Diese fängt Anmeldedaten und Sitzungscookies ab. Der Angreifer kann danach die bestehende Sitzung übernehmen, ohne das Passwort erneut zu kennen.
Device-Code-Phishing ist für Microsoft 365 besonders heikel. Das Verfahren nutzt legitime Gerätecodes, die eigentlich für Login-Szenarien ohne Tastatur gedacht sind. Wer den Code auf einer gefälschten Seite eingibt oder die Freigabe bestätigt, gibt unter Umständen eine Sitzung frei, die der Angreifer später missbraucht. Ob die aktuelle Greatness-Kampagne beide Methoden gleichzeitig oder je nach Ziel einsetzt, nennt die Quelle nicht im Detail.
Wer ist betroffen?
Betroffen sind in erster Linie Organisationen, die Microsoft 365 produktiv einsetzen. Das gilt für Behörden, Mittelständler und Konzerne genauso wie für Dienstleister, die E-Mail und Kollaboration aus der Cloud beziehen. Besonders gefährdet sind Konten mit weitreichenden Rechten oder Zugriff auf interne Weiterleitungen, SharePoint, OneDrive oder Teams.
Privatanwender sind hier nur am Rand betroffen. Der Angriff zielt klar auf Arbeitskonten und den Missbrauch von Unternehmensidentitäten. Wer private Microsoft-Konten nutzt, sollte wachsam bleiben, aber die praktische Relevanz liegt klar im Firmenumfeld.
Empfohlene Maßnahmen
Wer Microsoft 365 betreibt, sollte zuerst die Anmeldewege prüfen. MFA bleibt Pflicht, aber möglichst nicht allein per Push-Freigabe. Phishing-resistente Verfahren wie FIDO2-Sicherheitsschlüssel oder passwortlose Anmeldung mit starker Gerätebindung sind deutlich belastbarer.
Außerdem sollten Admins Conditional Access sauber ziehen: Zugriffe aus ungewöhnlichen Ländern, unbekannten Geräten oder riskanten Sessions blockieren oder nachhärten. Session-Management gehört ebenfalls auf den Prüfstand. Wenn ein Angreifer Cookies abgreift, hilft ein gutes Passwort allein nicht mehr.
Für den Betrieb heißt das auch: Benutzer auf verdächtige Login-Seiten sensibilisieren, Anmeldelogs regelmäßig auswerten und bei Verdacht sofort Tokens und Sitzungen widerrufen. Wer RingCentral oder ähnliche Kommunikationsdienste nutzt, sollte Markenmissbrauch in den Security-Trainings ausdrücklich ansprechen.
Einschätzung von CyberSecurity-News.de
Die Entwicklung ist unspektakulär im besten und unangenehmsten Sinn zugleich: Phishing bleibt wirksam, weil es sich an reale Arbeitsabläufe anpasst. Greatness zeigt, wie professionell PhaaS-Angebote geworden sind. Das ist kein Einzelfall, sondern Alltag im kriminellen Ökosystem.
Spannend ist weniger die reine Existenz eines gefälschten RingCentral-Köders als die Ausweitung auf Angriffe gegen Sitzungstoken und Gerätecodes. Genau dort liegt für viele Unternehmen die größere Gefahr. Wer seine Microsoft-365-Umgebung nur über Passwortpolitik absichert, hängt bereits hinterher.
Fazit
Greatness ist ein weiteres Beispiel dafür, dass Phishing längst über einfache Fake-Logins hinausgeht. Der Dienst zielt auf echte Unternehmensumgebungen und nutzt Techniken, die klassische Schutzmechanismen umgehen können.
Für DACH-Unternehmen lautet die Priorität daher klar: phishingsichere MFA einführen, Sitzungen härten, Logs prüfen und verdächtige Anmeldungen schneller blockieren. Wer das aufschiebt, macht es Angreifern unnötig leicht.
Quellenangabe
Weiterführende Quelle: BleepingComputer: Phishing service spoofs RingCentral to steal Microsoft 365 accounts






