Οι κυβερνοεγκληματίες χρησιμοποιούν όλο και περισσότερο το Microsoft Teams, για να αναπτύξουν κακόβουλο λογισμικό και να καταλάβουν τον έλεγχο των συστημάτων των θυμάτων (εκμεταλλευόμενοι τον αξιόπιστο ρόλο της πλατφόρμας στις εταιρικές επικοινωνίες).

Σε μια εξελιγμένη εκστρατεία, οι κακόβουλοι παράγοντες επικοινωνούν με τους στόχους μέσω μηνυμάτων στο Microsoft Teams και εμφανίζονται ως το προσωπικό υποστήριξης IT. Στόχος τους είναι να εξαπατήσουν τους υπαλλήλους και να τους πείσουν να παραχωρήσουν απομακρυσμένη πρόσβαση. Πρόκειται για μια επικίνδυνη εξέλιξη από τις παραδοσιακές επιθέσεις phishing μέσω email και τη συναντάμε όλο και πιο συχνά.
Η κοινωνική μηχανική παραμένει μια εξαιρετικά αποτελεσματική τακτική για τους χάκερ, και καθώς οι επιχειρήσεις έχουν ενσωματώσει πλατφόρμες όπως το Microsoft Teams στις βασικές τους λειτουργίες, οι επιτιθέμενοι ακολουθούν. Η εγγενής εμπιστοσύνη των υπαλλήλων στην εσωτερική ανταλλαγή μηνυμάτων την καθιστά γόνιμο έδαφος για εξαπάτηση.
Πρόσφατες εκστρατείες που αναλύθηκαν από τους ερευνητές κυβερνοασφάλειας της Permiso αποκαλύπτουν μια πολυεπίπεδη επίθεση που ξεκινά με ένα απλό μήνυμα και καταλήγει στην ανάπτυξη ισχυρού, πολυλειτουργικού κακόβουλου λογισμικού.
Δείτε επίσης: PromptLock: Το πρώτο AI-powered ransomware
Κατάχρηση Microsoft Teams: Αλυσίδα επίθεσης
Η αλυσίδα επίθεσης συχνά ξεκινά με ένα άμεσο μήνυμα ή κλήση από έναν νέο ή παραβιασμένο λογαριασμό Microsoft Teams. Αυτοί οι λογαριασμοί είναι σχεδιασμένοι να φαίνονται νόμιμοι, χρησιμοποιώντας ονόματα όπως “IT SUPPORT ✅” ή “Ειδικός Βοήθειας” για να προσποιηθούν αξιόπιστο προσωπικό. Οι επιτιθέμενοι συχνά χρησιμοποιούν emojis με τσεκ για να προσομοιώσουν μια επαληθευμένη κατάσταση και εκμεταλλεύονται τη δομή του domain onmicrosoft.com της Microsoft για να φαίνονται σαν να είναι μέρος του οργανισμού.
Προσποιούμενοι το προσωπικό IT, που αντιμετωπίζει ένα συνηθισμένο ζήτημα όπως η συντήρηση του συστήματος, οι επιτιθέμενοι χτίζουν σχέση εμπιστοσύνης με τον στόχο τους. Μόλις η εμπιστοσύνη εδραιωθεί, πείθουν τον υπάλληλο να εγκαταστήσει λογισμικό απομακρυσμένης πρόσβασης, όπως το QuickAssist ή το AnyDesk, υπό το πρόσχημα της παροχής τεχνικής βοήθειας. Αυτό το κρίσιμο βήμα δίνει στον επιτιθέμενο άμεση πρόσβαση στον υπολογιστή του χρήστη και στο εταιρικό δίκτυο.
Δείτε επίσης: 28,000+ Citrix instances ευάλωτα σε zero-day ευπάθεια

Ενώ παρόμοιες τεχνικές, που περιλαμβάνουν εργαλεία απομακρυσμένης πρόσβασης, έχουν συνδεθεί με ομάδες ransomware όπως η BlackBasta, αυτές οι νεότερες εκστρατείες είναι πιο άμεσες, συχνά παρακάμπτοντας τις προκαταρκτικές μαζικές εκστρατείες email που παρατηρήθηκαν στο παρελθόν. Τα κακόβουλα payloads έχουν επίσης διαφοροποιηθεί, με πρόσφατα περιστατικά να περιλαμβάνουν τους DarkGate και Matanbuchus malware loaders.
Μόλις εξασφαλιστεί η απομακρυσμένη πρόσβαση, ο επιτιθέμενος εκτελεί μια εντολή PowerShell για να κατεβάσει το κύριο κακόβουλο payload. Αυτό το script είναι εξοπλισμένο με δυνατότητες κλοπής διαπιστευτηρίων, εγκαθίδρυσης μακροπρόθεσμης παραμονής και απομακρυσμένης εκτέλεσης κώδικα. Για να αποφύγει την ανίχνευση και να δυσκολέψει την αφαίρεση, το κακόβουλο λογισμικό μπορεί να ορίσει τη δική του διαδικασία ως “κρίσιμη”, που θα προκαλούσε την κατάρρευση του συστήματος αν τερματιστεί. Χρησιμοποιεί, επίσης, ένα παράθυρο των Windows που ζητά διαπιστευτήρια και φαίνεται νόμιμο για να εξαπατήσει τους χρήστες να εισάγουν τους κωδικούς τους, οι οποίοι στη συνέχεια εξάγονται σε έναν διακομιστή που ελέγχεται από τον επιτιθέμενο.
Η ανάλυση του κώδικα του payload αποκάλυψε ενσωματωμένα κλειδιά κρυπτογράφησης που συνδέουν την εκστρατεία με μια ομάδα που παρακολουθείται ως Water Gamayun (επίσης γνωστή ως EncryptHub). Αυτή η ομάδα έχει ιστορικό συνδυασμού εξελιγμένης κοινωνικής μηχανικής με προσαρμοσμένο κακόβουλο λογισμικό για να στοχεύει αγγλόφωνους επαγγελματίες IT και προγραμματιστές.
Δείτε επίσης: Προειδοποίηση: Χάκερς Επιτίθενται σε FreePBX Servers
Οι υπάλληλοι πρέπει να εκπαιδεύονται να παραμένουν σε επαγρύπνηση απέναντι σε ανεπιθύμητη επικοινωνία, ακόμα και σε αξιόπιστες εσωτερικές πλατφόρμες. Όλα τα αιτήματα για διαπιστευτήρια ή εγκατάσταση λογισμικού απομακρυσμένης πρόσβασης πρέπει να επαληθεύονται ανεξάρτητα μέσω ενός γνωστού, ξεχωριστού καναλιού επικοινωνίας.

Δείκτες παραβίασης με βάση τις παρεχόμενες πληροφορίες
| Indicator | Type |
|---|---|
https://audiorealteak[.]com/payload/build.ps1 | URL |
https://cjhsbam[.]com/payload/runner.ps1 | URL |
104.21.40[.]219 | IPv4 |
193.5.65[.]199 | IPv4 |
Mozilla/5.0 (Windows NT; Windows NT 10.0; en-US) AppleWebKit/534.6 (KHTML, like Gecko) Chrome/7.0.500.0 Safari/534.6 | User Agent (UA) |
&9*zS7LY%ZN1thfI | Initialization Vector |
123456789012345678901234r0hollah | Encryption Key |
62088a7b-ae9f-2333-77a-6e9c921cb48e | Mutex |
Help Desk Specialist | User Display Name |
IT SUPPORT | User Display Name |
Marco DaSilva IT Support | User Display Name |
IT SUPPORT | User Display Name |
Help Desk | User Display Name |
@cybersecurityadm.onmicrosoft[.]com | User Principal Name |
@updateteamis.onmicrosoft[.]com | User Principal Name |
@supportbotit.onmicrosoft[.]com | User Principal Name |
@replysupport.onmicrosoft[.]com | User Principal Name |
@administratoritdep.onmicrosoft[.]com | User Principal Name |
@luxadmln.onmicrosoft[.]com | User Principal Name |
@firewalloverview.onmicrosoft[.]com | User Principal Name |
Καθώς οι κακόβουλοι παράγοντες συνεχίζουν να καινοτομούν, μια στρατηγική άμυνας σε βάθος, που συνδυάζει τεχνικούς ελέγχους με ισχυρή εκπαίδευση χρηστών, είναι απαραίτητη για την προστασία από επιθέσεις που μετατρέπουν τα εργαλεία συνεργασίας σε αγωγούς για παραβιάσεις.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
