ΑρχικήSecurityΠροσοχή! Σοβαρές ευπάθειες στο Microsoft Teams

Προσοχή! Σοβαρές ευπάθειες στο Microsoft Teams

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες για τέσσερα κενά ασφαλείας στο Microsoft Teams, που θα μπορούσαν να εκθέσουν τους χρήστες σε σοβαρές επιθέσεις πλαστοπροσωπίας και κοινωνικής μηχανικής.

Microsoft Teams ευπάθειες

Οι ευπάθειες αυτές “επέτρεψαν στους εισβολείς να χειραγωγήσουν συνομιλίες, να υποδυθούν συναδέλφους και να εκμεταλλευτούν ειδοποιήσεις“, ανέφερε η Check Point.

Δείτε επίσης: Χάκερ σαρώνουν το διαδίκτυο για εκμετάλλευση ευπάθειας RCE στο XWiki

Μετά από υπεύθυνη αποκάλυψη τον Μάρτιο του 2024, ορισμένα από τα ζητήματα αντιμετωπίστηκαν από τη Microsoft (τον Αύγουστο του 2024). Επόμενες διορθώσεις κυκλοφόρησαν τον Σεπτέμβριο του 2024 και τον Οκτώβριο του 2025.

Οι ευπάθειες του Microsoft Teams καθιστούν δυνατή την αλλαγή του περιεχομένου των μηνυμάτων χωρίς να αφήνουν την ένδειξη “Επεξεργασμένο” και την ταυτότητα του αποστολέα. Επίσης, είναι δυνατή η τροποποίηση των εισερχόμενων ειδοποιήσεων για να αλλάξουν τον φαινομενικό αποστολέα του μηνύματος. Αυτό επιτρέπει σε έναν εισβολέα να εξαπατήσει τα θύματα να ανοίξουν κακόβουλα μηνύματα, κάνοντάς τα να φαίνονται ότι προέρχονται από αξιόπιστη πηγή.

Δείτε επίσης: Android: Κρίσιμη ευπάθεια 0-click επιτρέπει RCE επιθέσεις

Προσοχή! Σοβαρές ευπάθειες στο Microsoft Teams

Η επίθεση, που καλύπτει τόσο εξωτερικούς guest users όσο και εσωτερικούς κακόβουλους παράγοντες, ενέχει σοβαρούς κινδύνους. Υπονομεύει τα όρια ασφαλείας και επιτρέπει σε πιθανούς στόχους να εκτελούν ανεπιθύμητες ενέργειες, όπως το να κάνουν κλικ σε κακόβουλους συνδέσμους που αποστέλλονται στα μηνύματα ή να μοιράζονται ευαίσθητα δεδομένα.

Τα κενά επέτρεπαν, ακόμα, την αλλαγή των εμφανιζόμενων ονομάτων σε ιδιωτικές συνομιλίες μέσω της τροποποίησης του θέματος της συνομιλίας. Επιπλέον, ήταν δυνατή και η αυθαίρετη τροποποίηση των εμφανιζόμενων ονομάτων που χρησιμοποιούνται στις ειδοποιήσεις κλήσεων και κατά τη διάρκεια της κλήσης, επιτρέποντας σε έναν εισβολέα να πλαστογραφήσει ταυτότητες καλούντων.

“Μαζί, αυτές οι ευπάθειες δείχνουν πώς οι εισβολείς μπορούν να διαβρώσουν την θεμελιώδη εμπιστοσύνη που καθιστά τα εργαλεία συνεργασίας αποτελεσματικά, μετατρέποντας το Teams από έναν επιχειρηματικό ενισχυτή σε έναν φορέα εξαπάτησης“, ανέφερε η εταιρεία κυβερνοασφάλειας.

Microsoft Teams για iOS

Η Microsoft περιέγραψε το CVE-2024-38197 (CVSS score: 6.5) ως ένα ζήτημα μέσης σοβαρότητας που επηρεάζει το Teams για iOS. Θα μπορούσε να επιτρέψει σε έναν εισβολέα να αλλάξει το όνομα του αποστολέα ενός μηνύματος στο Teams και να εξαπατήσει τους χρήστες ώστε να αποκαλύψουν ευαίσθητες πληροφορίες μέσω τεχνικών κοινωνικής μηχανικής.

Δείτε επίσης: Κακόβουλες διαφημίσεις για τα PuTTY και Teams διανέμουν malware

Προσοχή! Σοβαρές ευπάθειες στο Microsoft Teams

Τα ευρήματα έρχονται καθώς οι κακόβουλοι παράγοντες εκμεταλλεύονται την πλατφόρμα επικοινωνίας της Microsoft με διάφορους τρόπους, συμπεριλαμβανομένου του να προσεγγίζουν στόχους και να τους πείθουν να παραχωρήσουν απομακρυσμένη πρόσβαση ή να εκτελέσουν ένα κακόβουλο payload.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS