ΑρχικήSecurityMicrosoft Teams: Η νέα λειτουργία «Chat with Anyone» εκθέτει τους χρήστες σε...

Microsoft Teams: Η νέα λειτουργία «Chat with Anyone» εκθέτει τους χρήστες σε επιθέσεις Phishing

Η επερχόμενη ενημέρωση του Microsoft Teams, που προγραμματίζεται για στοχευμένες κυκλοφορίες στις αρχές Νοεμβρίου 2025 και παγκοσμίως μέχρι τον Ιανουάριο του 2026, θα επιτρέπει στους χρήστες να ξεκινούν συνομιλίες μόνο με μια διεύθυνση email, ακόμα κι αν ο παραλήπτης δεν είναι χρήστης του Teams. Αυτή η δυνατότητα εγείρει ανησυχίες ασφαλείας μεταξύ των ειδικών.

Δείτε επίσης: Νέο εργαλείο BOF εκμεταλλεύεται την κρυπτογράφηση Cookies του Microsoft Teams

Microsoft Teams: Η νέα λειτουργία «Chat with Anyone» εκθέτει τους χρήστες σε επιθέσεις Phishing

Ο προσκεκλημένος συμμετέχει ως επισκέπτης μέσω email, επιτρέποντας την απρόσκοπτη εξωτερική επικοινωνία σε Android, επιτραπέζιους υπολογιστές, iOS, Linux και Mac. Ενώ στοχεύει στην ευέλικτη εργασία, αυτή η δυνατότητα που είναι ενεργοποιημένη από προεπιλογή ανοίγει την πόρτα για επιθέσεις phishing και διείσδυση κακόβουλου λογισμικού, με πιθανή διαρροή ευαίσθητων δεδομένων. Το βασικό πρόβλημα έγκειται στην ευρεία προσβασιμότητα της δυνατότητας. Επιτρέποντας συνομιλίες με εξωτερικές διευθύνσεις email χωρίς προηγούμενη επικύρωση, το Teams δημιουργεί έναν διευρυμένο στόχο επίθεσης.

Οι δράστες phishing θα μπορούσαν να πλαστογραφήσουν νόμιμες προσκλήσεις, εξαπατώντας τους χρήστες να κάνουν κλικ σε κακόβουλους συνδέσμους ή να μοιραστούν διαπιστευτήρια. Για παράδειγμα, ένα ψεύτικο «αίτημα συνομιλίας» από έναν υποτιθέμενο επιχειρηματικό συνεργάτη μπορεί να ενσωματώσει φορτία κακόβουλου λογισμικού, εκμεταλλευόμενο τη διαδικασία συμμετοχής επισκεπτών για να παραδώσει ransomware ή spyware απευθείας στις συνομιλίες του οργανισμού.

Οι ερευνητές ασφαλείας προειδοποιούν ότι αυτό αντικατοπτρίζει τακτικές που παρατηρούνται σε εκστρατείες phishing OAuth, όπου οι επιτιθέμενοι προσποιούνται αξιόπιστες υπηρεσίες για τη συλλογή δεδομένων. Με τις συνομιλίες να διέπονται από πολιτικές Entra B2B Guest αλλά να περιορίζονται ακόμα στα όρια του οργανισμού, ο κίνδυνος ακούσιας έκθεσης δεδομένων αυξάνεται. Οι εργαζόμενοι μπορεί να αποκαλύψουν άθελά τους ιδιόκτητες πληροφορίες σε απατεώνες, οδηγώντας σε κλοπή πνευματικής ιδιοκτησίας ή παραβιάσεις συμμόρφωσης υπό κανονισμούς όπως το GDPR.

Δείτε ακόμα: Το Microsoft Teams εισάγει λειτουργία multitasking

Microsoft Teams: Η νέα λειτουργία «Chat with Anyone» εκθέτει τους χρήστες σε επιθέσεις Phishing

Στην πράξη, αυτό θα μπορούσε να ενισχύσει τις απειλές σε υβριδικά περιβάλλοντα εργασίας. Σκεφτείτε μια ομάδα πωλήσεων που συνομιλεί με έναν «υποψήφιο πελάτη» μέσω πρόσκλησης email. Αν η επαφή είναι παραβιασμένη, οι επιτιθέμενοι αποκτούν πρόσβαση για να παρακολουθούν ή να κλιμακώσουν τα προνόμια. Η διανομή κακόβουλου λογισμικού γίνεται επίσης πιο απλή, καθώς οι επισκέπτες θα μπορούσαν άθελά τους να προωθήσουν μολυσμένα αρχεία, παρακάμπτοντας τα παραδοσιακά φίλτρα email, αφού οι αλληλεπιδράσεις πραγματοποιούνται στο οικοσύστημα του Teams.

Η Microsoft αναγνωρίζει ότι η αλλαγή επηρεάζει όλους τους χρήστες και προτρέπει τους οργανισμούς να ενημερώσουν την τεκμηρίωση και να εκπαιδεύσουν τις ομάδες υποστήριξης. Ωστόσο, η προεπιλεγμένη ενεργοποίηση σημαίνει ότι πολλές εταιρείες μπορεί να την παραβλέψουν μέχρι να συμβούν περιστατικά, θυμίζοντας προηγούμενες παραλείψεις όπως η παραβίαση SolarWinds, όπου μη ενημερωμένες δυνατότητες τροφοδότησαν εκτεταμένες παραβιάσεις.

Οι διαχειριστές δεν είναι ανίσχυροι. Για να απενεργοποιήσουν τη δυνατότητα, μπορούν να χρησιμοποιήσουν το PowerShell για να ορίσουν το χαρακτηριστικό UseB2BInvitesToAddExternalUsers στην πολιτική TeamsMessagingPolicy σε false, αποκλείοντας αποτελεσματικά τις εξωτερικές συνομιλίες μέσω email.

Δείτε επίσης: Fake Microsoft Teams installers διανέμουν το Oyster backdoor

Επίθεση GIFShell μολύνει το Microsoft Teams με χρήση GIFs

Αυτή η απλή ρύθμιση επαναφέρει αυστηρότερους ελέγχους, περιορίζοντας τις προσκλήσεις σε επαληθευμένες B2B συνδέσεις. Οι ειδικοί συνιστούν να συνδυάζεται με την επιβολή πολυπαραγοντικής ταυτοποίησης, τακτικούς ελέγχους πολιτικής και εκπαίδευση ευαισθητοποίησης χρηστών για την αντιμετώπιση των προσπαθειών phishing.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS