Οι ερευνητές κυβερνοασφάλειας έχουν ρίξει φως σε μια τυφλή γωνία μεταξύ ενοικιαστών που επιτρέπει στους επιτιθέμενους να παρακάμπτουν τις προστασίες του Microsoft Defender για το Office 365 μέσω της δυνατότητας πρόσβασης επισκεπτών στο Teams. “Όταν οι χρήστες λειτουργούν ως επισκέπτες σε άλλον ενοικιαστή, οι προστασίες τους καθορίζονται εξ ολοκλήρου από αυτό το περιβάλλον φιλοξενίας και όχι από την οργάνωση στην οποία ανήκουν,” ανέφερε ο ερευνητής ασφάλειας της Ontinue, Rhys Downing, σε μια αναφορά.
Δείτε επίσης: Microsoft: Επιτάχυνση του Teams desktop client για Windows

Η ανάπτυξη έρχεται καθώς η Microsoft έχει αρχίσει να κυκλοφορεί μια νέα δυνατότητα στο Teams που επιτρέπει στους χρήστες να συνομιλούν με οποιονδήποτε μέσω email, συμπεριλαμβανομένων εκείνων που δεν χρησιμοποιούν την πλατφόρμα επικοινωνιών της επιχείρησης, ξεκινώντας από αυτόν τον μήνα. Η αλλαγή αναμένεται να είναι διαθέσιμη παγκοσμίως μέχρι τον Ιανουάριο του 2026. “Ο παραλήπτης θα λάβει μια πρόσκληση μέσω email για να συμμετάσχει στη συνεδρία συνομιλίας ως επισκέπτης, επιτρέποντας απρόσκοπτη επικοινωνία και συνεργασία,” ανέφερε η Microsoft στην ανακοίνωσή της.
Σε περίπτωση που ο παραλήπτης ήδη χρησιμοποιεί το Teams, ειδοποιείται μέσω της εφαρμογής άμεσα με τη μορφή αιτήματος εξωτερικού μηνύματος. Η δυνατότητα είναι ενεργοποιημένη από προεπιλογή, αλλά οι οργανισμοί μπορούν να την απενεργοποιήσουν χρησιμοποιώντας την πολιτική TeamsMessagingPolicy ορίζοντας την παράμετρο “UseB2BInvitesToAddExternalUsers” σε “false.” Ωστόσο, αυτή η ρύθμιση μόνο εμποδίζει τους χρήστες από το να στέλνουν προσκλήσεις σε άλλους χρήστες και δεν τους σταματά από το να λαμβάνουν προσκλήσεις από εξωτερικούς ενοικιαστές.
Αξίζει να σημειωθεί ότι η πρόσβαση επισκεπτών είναι διαφορετική από την εξωτερική πρόσβαση, η οποία επιτρέπει στους χρήστες να βρίσκουν, να καλούν και να συνομιλούν με άτομα που έχουν το Teams αλλά είναι εκτός των οργανισμών τους. Το “θεμελιώδες αρχιτεκτονικό κενό” που επισημαίνεται από την Ontinue προκύπτει από το γεγονός ότι οι προστασίες του Microsoft Defender για το Office 365 για το Teams μπορεί να μην ισχύουν όταν ένας χρήστης αποδέχεται μια πρόσκληση επισκέπτη σε έναν εξωτερικό ενοικιαστή.
Δείτε ακόμα: Microsoft Teams: Η νέα λειτουργία «Chat with Anyone» εκθέτει τους χρήστες σε επιθέσεις Phishing

Με άλλα λόγια, εισερχόμενος στο όριο ασφαλείας του άλλου ενοικιαστή, ο χρήστης υπόκειται σε πολιτικές ασφαλείας όπου φιλοξενείται η συνομιλία και όχι όπου ζει ο λογαριασμός του χρήστη. Αυτό ανοίγει την πόρτα σε ένα σενάριο όπου ο χρήστης μπορεί να γίνει ένας απροστάτευτος επισκέπτης σε ένα κακόβουλο περιβάλλον που υπαγορεύεται από τις πολιτικές ασφαλείας του επιτιθέμενου. Σε ένα υποθετικό σενάριο επίθεσης, ένας απειλητικός παράγοντας μπορεί να δημιουργήσει “ζώνες χωρίς προστασία” απενεργοποιώντας όλες τις προστασίες στους ενοικιαστές τους ή χρησιμοποιώντας άδειες που στερούνται ορισμένων επιλογών από προεπιλογή.
Ίσως το πιο ανησυχητικό στοιχείο της αλυσίδας επίθεσης είναι ότι το email φτάνει στο γραμματοκιβώτιο του θύματος, δεδομένου ότι το μήνυμα προέρχεται από την ίδια την υποδομή της Microsoft, παρακάμπτοντας ουσιαστικά τους ελέγχους SPF, DKIM και DMARC. Οι λύσεις ασφάλειας email είναι απίθανο να επισημάνουν το email ως κακόβουλο, καθώς προέρχεται νόμιμα από τη Microsoft. Εάν το θύμα αποδεχτεί την πρόσκληση, του παρέχεται πρόσβαση επισκέπτη στον ενοικιαστή του επιτιθέμενου, όπου λαμβάνει χώρα όλη η επόμενη επικοινωνία.
Δείτε επίσης: Προσοχή! Σοβαρές ευπάθειες στο Microsoft Teams

Ο απειλητικός παράγοντας μπορεί να στείλει συνδέσμους phishing ή να διανείμει συνημμένα με κακόβουλο λογισμικό εκμεταλλευόμενος την έλλειψη ελέγχων Safe Links και Safe Attachments. “Η οργάνωση του θύματος παραμένει εντελώς ανενημέρωτη,” δήλωσε ο Downing. “Οι έλεγχοι ασφαλείας τους δεν ενεργοποιήθηκαν ποτέ επειδή η επίθεση συνέβη εκτός του ορίου ασφαλείας τους.” Για να προστατευτούν από αυτή τη γραμμή επίθεσης, οι οργανισμοί ενθαρρύνονται να εφαρμόσουν αυστηρότερους ελέγχους και παρακολούθηση για την πρόσβαση επισκεπτών και τις εξωτερικές επικοινωνίες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
