La plataforma de phishing-as-a-service Greatness ha ampliado sus ataques desde el phishing de credenciales dirigido a cuentas de Microsoft 365 hasta ataques adversary-in-the-middle y device-code phishing. La plataforma ha estado atacando a usuarios de Microsoft 365 en Estados Unidos, Canadá, Reino Unido, Australia y Sudáfrica desde al menos mediados de 2022. Actualmente, se vende a ciberdelincuentes con miles de suscriptores en Telegram por 289 dólares al mes.

Los investigadores de ZeroBEC observaron que los operadores de Greatness abusaron de la plataforma de comunicación RingCentral para evadir los filtros de seguridad de correo electrónico del lado del receptor. RingCentral es una plataforma de comunicación que ofrece servicios como llamadas en la nube, mensajería y correo de voz. En las actividades de phishing de Greatness, los operadores imitaron la plataforma, afirmando que los correos electrónicos provenían de service@ringcentral[.]com, dirigidos a usuarios reales de RingCentral. Estos correos electrónicos utilizan notificaciones falsas de mensajes de voz y evaluaciones de rendimiento para persuadir a los usuarios a abrirlos.

Las actividades de phishing de Greatness incluyen mensajes provenientes del servidor de correo electrónico IONOS que no pueden superar los controles SPF y DMARC y carecen de firma DKIM. Sin embargo, debido a que RingCentral está en la lista blanca, estos mensajes son aceptados por los sistemas receptores.