ΑρχικήSecurityΚατάχρηση των Microsoft Teams και Quick Assist για διανομή του A0Backdoor

Κατάχρηση των Microsoft Teams και Quick Assist για διανομή του A0Backdoor

Μια νέα και ιδιαίτερα εξελιγμένη κυβερνοεκστρατεία έρχεται στο φως, με τους ειδικούς να εντοπίζουν ένα προηγουμένως άγνωστο κακόβουλο λογισμικό με την ονομασία A0Backdoor. Το malware εμφανίζεται στο πλαίσιο μιας στοχευμένης επιχείρησης κοινωνικής μηχανικής που εκμεταλλεύεται εργαλεία της Microsoft, όπως το Microsoft Teams και το ενσωματωμένο εργαλείο απομακρυσμένης υποστήριξης Windows Quick Assist.

Microsoft Teams και Quick Assist  A0Backdoor

Η ομάδα που βρίσκεται πίσω από την εκστρατεία παρακολουθείται από ερευνητές με διάφορα ονόματα, όπως Blitz Brigantine, Storm-1811 και STAC5777, ενώ φέρεται να έχει συνδέσεις με το οικοσύστημα του γνωστού ransomware Black Basta. Σύμφωνα με αναλύσεις, η δραστηριότητα της ομάδας εντοπίζεται τουλάχιστον από τον Αύγουστο του 2025 και συνεχίζεται μέχρι και τις αρχές του 2026, με βασικούς στόχους οργανισμούς στους τομείς των χρηματοοικονομικών υπηρεσιών και της υγείας.

Πώς ξεκινά η επίθεση: Spam, σύγχυση και ψεύτικη υποστήριξη IT

Η μέθοδος που χρησιμοποιούν οι επιτιθέμενοι βασίζεται σε έναν συνδυασμό τεχνικών κοινωνικής μηχανικής και παραβίασης συστημάτων. Το πρώτο στάδιο της επίθεσης ξεκινά με μαζική αποστολή ανεπιθύμητων emails προς τον στόχο. Χιλιάδες emails κατακλύζουν το inbox του θύματος, δημιουργώντας ένα περιβάλλον σύγχυσης και πίεσης.

Δείτε επίσης: DRILLAPP Backdoor στοχεύει την Ουκρανία με Microsoft Edge debugging

Αμέσως μετά, οι δράστες επικοινωνούν με το θύμα μέσω Microsoft Teams, προσποιούμενοι ότι είναι μέλη της ομάδας τεχνικής υποστήριξης της εταιρείας. Εκμεταλλευόμενοι την κατάσταση πανικού που έχουν ήδη δημιουργήσει, προσφέρουν βοήθεια για την επίλυση του προβλήματος των spam emails.

Το επόμενο βήμα είναι κρίσιμο: οι εισβολείς πείθουν το θύμα να χρησιμοποιήσει το Quick Assist, ένα εργαλείο των Windows που επιτρέπει σε έναν υπολογιστή να ελέγχεται από απόσταση. Μόλις ο χρήστης δώσει πρόσβαση, οι επιτιθέμενοι αποκτούν πλήρη έλεγχο του συστήματος.

Εγκατάσταση κακόβουλου λογισμικού μεταμφιεσμένου ως εφαρμογή Microsoft

Με την απομακρυσμένη πρόσβαση ενεργή, οι επιτιθέμενοι εγκαθιστούν γρήγορα ένα κακόβουλο πακέτο λογισμικού που μοιάζει με νόμιμη εφαρμογή της Microsoft. Οι ερευνητές της εταιρείας BlueVoyant εντόπισαν ότι τα αρχεία αυτά εμφανίζονταν ως εγκαταστάσεις των Microsoft Teams ή ενός βοηθητικού προγράμματος με την ονομασία CrossDeviceService.

Τα πακέτα διανέμονταν ως ψηφιακά υπογεγραμμένα αρχεία MSI, γεγονός που τα έκανε να φαίνονται σαν αυθεντικές ενημερώσεις λογισμικού. Μάλιστα, οι αναλυτές εντόπισαν τουλάχιστον τρία πιστοποιητικά υπογραφής κώδικα που χρησιμοποιήθηκαν ήδη από τον Ιούλιο του 2025, γεγονός που δείχνει ότι η ομάδα είχε αναπτύξει προσεκτικά το εργαλείο της για μήνες πριν ξεκινήσει την επίθεση.

Κατάχρηση των Microsoft Teams και Quick Assist για διανομή του A0Backdoor

Η τεχνική DLL sideloading πίσω από το A0Backdoor

Ο μηχανισμός μόλυνσης βασίζεται σε μια γνωστή αλλά ιδιαίτερα αποτελεσματική τεχνική που ονομάζεται DLL sideloading. Όταν εγκαθίσταται το κακόβουλο MSI, το σύστημα φορτώνει ένα αρχείο DLL που υποτίθεται ότι είναι μέρος μιας νόμιμης εφαρμογής.

Δείτε επίσης: Τεχνικές ClickFix χρησιμοποιούνται σε νέες καμπάνιες infostealer

Στην πραγματικότητα, οι εισβολείς αντικαθιστούν το αρχείο hostfxr.dll, ένα στοιχείο του .NET runtime που συνήθως υπογράφεται από τη Microsoft, με μια κακόβουλη έκδοση. Το παραποιημένο αρχείο φέρει ψηφιακή υπογραφή από μια εταιρεία με το όνομα MULTIMEDIOS CORDILLERANOS SRL, ώστε να φαίνεται αξιόπιστο.

Όταν εκτελείται το κανονικό πρόγραμμα, φορτώνει το κακόβουλο DLL και έτσι ενεργοποιείται το malware χωρίς να κινήσει υποψίες.

Προηγμένες τεχνικές απόκρυψης και επικοινωνίας

Το κακόβουλο αρχείο αποκρυπτογραφεί κρυμμένα δεδομένα μέσα στον δικό του κώδικα και ενεργοποιεί ένα shellcode payload. Για να δυσκολέψει την ανάλυση από ερευνητές, ο loader εκτελεί μεγάλο αριθμό κλήσεων CreateThread, κάτι που μπορεί να προκαλέσει σφάλματα στα εργαλεία debugging.

Παράλληλα, το malware ελέγχει αν εκτελείται σε εικονικό περιβάλλον ή sandbox, αναζητώντας ενδείξεις όπως τη συμβολοσειρά QEMU. Χρησιμοποιεί επίσης ένα σύστημα αποκρυπτογράφησης με κλειδί που αλλάζει περίπου κάθε 55 ώρες, καθιστώντας πολύ δύσκολη την ανάλυσή του εκτός του σωστού χρονικού παραθύρου.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Για επικοινωνία με τους χειριστές του, το A0Backdoor χρησιμοποιεί τεχνική DNS tunneling, στέλνοντας αιτήματα DNS MX μέσω δημόσιων resolvers όπως το 1.1.1.1. Αυτή η μέθοδος επιτρέπει στο κακόβουλο λογισμικό να κρύβεται μέσα στη φυσιολογική δικτυακή κίνηση.

Ποιοι οργανισμοί στοχοποιήθηκαν

Σύμφωνα με την έρευνα, τα θύματα περιλάμβαναν επαγγελματίες σε ένα χρηματοπιστωτικό ίδρυμα στον Καναδά καθώς και σε έναν παγκόσμιο οργανισμό υγείας. Οι επιθέσεις αυτές δείχνουν ότι οι δράστες στοχεύουν οργανισμούς με υψηλής αξίας δεδομένα και σημαντική πρόσβαση σε ευαίσθητες πληροφορίες.

Δείτε επίσης: GlassWorm: 72 κακόβουλες επεκτάσεις Open VSX στοχεύουν developers

Κατάχρηση των Microsoft Teams και Quick Assist για διανομή του A0Backdoor

Πώς μπορούν να προστατευτούν οι οργανισμοί

Οι ειδικοί κυβερνοασφάλειας προτείνουν μια σειρά μέτρων για την αποτροπή παρόμοιων επιθέσεων. Ένα από τα σημαντικότερα είναι ο περιορισμός της χρήσης του Quick Assist σε εταιρικά περιβάλλοντα και η εφαρμογή πολιτικών που μπλοκάρουν μη εξουσιοδοτημένες συνεδρίες απομακρυσμένης πρόσβασης.

Εξίσου σημαντική είναι η εκπαίδευση των εργαζομένων, ώστε να επαληθεύουν πάντα οποιοδήποτε μήνυμα υποστήριξης IT που λαμβάνουν μέσω πλατφορμών όπως το Microsoft Teams.

Οι ομάδες ασφαλείας καλούνται επίσης να παρακολουθούν για ύποπτα MSI αρχεία στους φακέλους AppData, να εντοπίζουν εξερχόμενα DNS MX queries προς δημόσιους resolvers και να ελέγχουν για δραστηριότητες DNS tunneling.

Τέλος, ο περιορισμός της εξωτερικής επικοινωνίας στο Microsoft Teams από άγνωστους οργανισμούς μπορεί να αφαιρέσει ένα από τα βασικά κανάλια που χρησιμοποιεί αυτή η ομάδα επιτιθέμενων για την αρχική επαφή με τα θύματά της.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS