ΑρχικήSecurityΚατάχρηση του Microsoft Teams για απομακρυσμένη πρόσβαση

Κατάχρηση του Microsoft Teams για απομακρυσμένη πρόσβαση

Οι κυβερνοεγκληματίες χρησιμοποιούν όλο και περισσότερο το Microsoft Teams, για να αναπτύξουν κακόβουλο λογισμικό και να καταλάβουν τον έλεγχο των συστημάτων των θυμάτων (εκμεταλλευόμενοι τον αξιόπιστο ρόλο της πλατφόρμας στις εταιρικές επικοινωνίες).

Microsoft Teams απομακρυσμένη πρόσβαση

Σε μια εξελιγμένη εκστρατεία, οι κακόβουλοι παράγοντες επικοινωνούν με τους στόχους μέσω μηνυμάτων στο Microsoft Teams και εμφανίζονται ως το προσωπικό υποστήριξης IT. Στόχος τους είναι να εξαπατήσουν τους υπαλλήλους και να τους πείσουν να παραχωρήσουν απομακρυσμένη πρόσβαση. Πρόκειται για μια επικίνδυνη εξέλιξη από τις παραδοσιακές επιθέσεις phishing μέσω email και τη συναντάμε όλο και πιο συχνά.

Η κοινωνική μηχανική παραμένει μια εξαιρετικά αποτελεσματική τακτική για τους χάκερ, και καθώς οι επιχειρήσεις έχουν ενσωματώσει πλατφόρμες όπως το Microsoft Teams στις βασικές τους λειτουργίες, οι επιτιθέμενοι ακολουθούν. Η εγγενής εμπιστοσύνη των υπαλλήλων στην εσωτερική ανταλλαγή μηνυμάτων την καθιστά γόνιμο έδαφος για εξαπάτηση.

Πρόσφατες εκστρατείες που αναλύθηκαν από τους ερευνητές κυβερνοασφάλειας της Permiso αποκαλύπτουν μια πολυεπίπεδη επίθεση που ξεκινά με ένα απλό μήνυμα και καταλήγει στην ανάπτυξη ισχυρού, πολυλειτουργικού κακόβουλου λογισμικού.

Δείτε επίσης: PromptLock: Το πρώτο AI-powered ransomware

Κατάχρηση Microsoft Teams: Αλυσίδα επίθεσης

Η αλυσίδα επίθεσης συχνά ξεκινά με ένα άμεσο μήνυμα ή κλήση από έναν νέο ή παραβιασμένο λογαριασμό Microsoft Teams. Αυτοί οι λογαριασμοί είναι σχεδιασμένοι να φαίνονται νόμιμοι, χρησιμοποιώντας ονόματα όπως “IT SUPPORT ✅” ή “Ειδικός Βοήθειας” για να προσποιηθούν αξιόπιστο προσωπικό. Οι επιτιθέμενοι συχνά χρησιμοποιούν emojis με τσεκ για να προσομοιώσουν μια επαληθευμένη κατάσταση και εκμεταλλεύονται τη δομή του domain onmicrosoft.com της Microsoft για να φαίνονται σαν να είναι μέρος του οργανισμού.

Προσποιούμενοι το προσωπικό IT, που αντιμετωπίζει ένα συνηθισμένο ζήτημα όπως η συντήρηση του συστήματος, οι επιτιθέμενοι χτίζουν σχέση εμπιστοσύνης με τον στόχο τους. Μόλις η εμπιστοσύνη εδραιωθεί, πείθουν τον υπάλληλο να εγκαταστήσει λογισμικό απομακρυσμένης πρόσβασης, όπως το QuickAssist ή το AnyDesk, υπό το πρόσχημα της παροχής τεχνικής βοήθειας. Αυτό το κρίσιμο βήμα δίνει στον επιτιθέμενο άμεση πρόσβαση στον υπολογιστή του χρήστη και στο εταιρικό δίκτυο.

Δείτε επίσης: 28,000+ Citrix instances ευάλωτα σε zero-day ευπάθεια

Κατάχρηση του Microsoft Teams για απομακρυσμένη πρόσβαση

Ενώ παρόμοιες τεχνικές, που περιλαμβάνουν εργαλεία απομακρυσμένης πρόσβασης, έχουν συνδεθεί με ομάδες ransomware όπως η BlackBasta, αυτές οι νεότερες εκστρατείες είναι πιο άμεσες, συχνά παρακάμπτοντας τις προκαταρκτικές μαζικές εκστρατείες email που παρατηρήθηκαν στο παρελθόν. Τα κακόβουλα payloads έχουν επίσης διαφοροποιηθεί, με πρόσφατα περιστατικά να περιλαμβάνουν τους DarkGate και Matanbuchus malware loaders.

Μόλις εξασφαλιστεί η απομακρυσμένη πρόσβαση, ο επιτιθέμενος εκτελεί μια εντολή PowerShell για να κατεβάσει το κύριο κακόβουλο payload. Αυτό το script είναι εξοπλισμένο με δυνατότητες κλοπής διαπιστευτηρίων, εγκαθίδρυσης μακροπρόθεσμης παραμονής και απομακρυσμένης εκτέλεσης κώδικα. Για να αποφύγει την ανίχνευση και να δυσκολέψει την αφαίρεση, το κακόβουλο λογισμικό μπορεί να ορίσει τη δική του διαδικασία ως “κρίσιμη”, που θα προκαλούσε την κατάρρευση του συστήματος αν τερματιστεί. Χρησιμοποιεί, επίσης, ένα παράθυρο των Windows που ζητά διαπιστευτήρια και φαίνεται νόμιμο για να εξαπατήσει τους χρήστες να εισάγουν τους κωδικούς τους, οι οποίοι στη συνέχεια εξάγονται σε έναν διακομιστή που ελέγχεται από τον επιτιθέμενο.

Η ανάλυση του κώδικα του payload αποκάλυψε ενσωματωμένα κλειδιά κρυπτογράφησης που συνδέουν την εκστρατεία με μια ομάδα που παρακολουθείται ως Water Gamayun (επίσης γνωστή ως EncryptHub). Αυτή η ομάδα έχει ιστορικό συνδυασμού εξελιγμένης κοινωνικής μηχανικής με προσαρμοσμένο κακόβουλο λογισμικό για να στοχεύει αγγλόφωνους επαγγελματίες IT και προγραμματιστές.

Δείτε επίσης: Προειδοποίηση: Χάκερς Επιτίθενται σε FreePBX Servers

Οι υπάλληλοι πρέπει να εκπαιδεύονται να παραμένουν σε επαγρύπνηση απέναντι σε ανεπιθύμητη επικοινωνία, ακόμα και σε αξιόπιστες εσωτερικές πλατφόρμες. Όλα τα αιτήματα για διαπιστευτήρια ή εγκατάσταση λογισμικού απομακρυσμένης πρόσβασης πρέπει να επαληθεύονται ανεξάρτητα μέσω ενός γνωστού, ξεχωριστού καναλιού επικοινωνίας.

Κατάχρηση του Microsoft Teams για απομακρυσμένη πρόσβαση

Δείκτες παραβίασης με βάση τις παρεχόμενες πληροφορίες

IndicatorType
https://audiorealteak[.]com/payload/build.ps1URL
https://cjhsbam[.]com/payload/runner.ps1URL
104.21.40[.]219IPv4
193.5.65[.]199IPv4
Mozilla/5.0 (Windows NT; Windows NT 10.0; en-US) AppleWebKit/534.6 (KHTML, like Gecko) Chrome/7.0.500.0 Safari/534.6User Agent (UA)
&9*zS7LY%ZN1thfIInitialization Vector
123456789012345678901234r0hollahEncryption Key
62088a7b-ae9f-2333-77a-6e9c921cb48eMutex
Help Desk Specialist User Display Name
IT SUPPORTUser Display Name
Marco DaSilva IT Support User Display Name
IT SUPPORT User Display Name
Help DeskUser Display Name
@cybersecurityadm.onmicrosoft[.]comUser Principal Name
@updateteamis.onmicrosoft[.]comUser Principal Name
@supportbotit.onmicrosoft[.]comUser Principal Name
@replysupport.onmicrosoft[.]comUser Principal Name
@administratoritdep.onmicrosoft[.]comUser Principal Name
@luxadmln.onmicrosoft[.]comUser Principal Name
@firewalloverview.onmicrosoft[.]comUser Principal Name

Καθώς οι κακόβουλοι παράγοντες συνεχίζουν να καινοτομούν, μια στρατηγική άμυνας σε βάθος, που συνδυάζει τεχνικούς ελέγχους με ισχυρή εκπαίδευση χρηστών, είναι απαραίτητη για την προστασία από επιθέσεις που μετατρέπουν τα εργαλεία συνεργασίας σε αγωγούς για παραβιάσεις.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS