Киберпрестъпници се представят за ИТ техници в Microsoft Teams и убеждават служители да предадат контрола върху своите компютри с Windows.
Кампанията превръща познат разговор с поддръжката в директен път за инсталиране на злонамерен код, оставяйки нападателя способен да работи на устройството на жертвата така, сякаш седи пред него.
Атаката започва чрез външен контакт в Teams, където даден оператор изгражда доверие и моли мишената да отвори инструмента Windows Quick Assist.
След като потребителят одобри сесията, атакуващият може да изтегли и стартира вреден инсталационен пакет, заобикаляйки необходимостта от първоначално експлоатиране на софтуерна уязвимост или кражба на парола.
Анализатори от Unit 42 идентифицираха активността като фалшива операция на център за обслужване на клиенти (help-desk), която комбинира социално инженерство, злоупотреба с отдалечен контрол и скрит команден канал.
От Unit 42 заявяват в доклад, споделен с Cyber Security News (CSN), че методът в крайна сметка дава на операторите интерактивен достъп за разузнаване и последваща кражба или проникване в мрежата. Кампанията е от съществено значение, тъй като злоупотребява с инструменти и услуги, които много организации вече са разрешили.
Убедително съобщение в Teams, вградената функция за отдалечена помощ и трафикът, пренасочен през облачна инфраструктура, могат да направят активността да изглежда по-малко подозрителна от конвенционален опит за доставяне на зловреден код, докато същевременно поставят критично решение за сигурността в ръцете на един-единствен служител.
Хакери се представят за ИТ поддръжка в Microsoft Teams
Атакуващите се представят за ИТ техници и използват външен достъп в Teams, за да се свържат с мишените. Те насочват служителя към Quick Assist — вграден инструмент в Windows, предназначен за легитимна поддръжка — и искат одобрение за отдалечена сесия.
Подобни компрометирания чрез обаждания за поддръжка в Teams показват защо неочаквано искане за отдалечена помощ трябва да бъде потвърдено чрез познат вътрешен канал, а не според инструкциите на обаждащия се.
След получаване на контрол, операторът изтегля MSI инсталатор от базирано в Amazon S3 местоположение, контролирано от атакуващия, и го стартира с Windows Installer.
Пакетът може да използва име, което наподобява рутинно обновяване, след което поставя легитимно подписано приложение редом с вреден поддържащ файл. Този подход е част от по-широк модел за доставяне на злонамерен код чрез Teams, при който се използват доверени платформи за работна среда, за да се понижи бдителността на жертвата.
Когато легитимната програма се отвори, тя зарежда съседния злонамерен DLL файл вместо нормалното копие на Windows. Известна като DLL sideloading, тази техника позволява на вредния код да работи под прикритието на подписано приложение.
DLL файлът осъществява криптирана връзка към крайна точка на AWS API Gateway — пример за това как атакуващите могат да скрият командния си трафик в рамките на обичайната активност на облачните услуги.
Зареденият чрез DLL sideloading файл сам по себе си не осигурява на атакуващия крайния команден прозорец. Вместо това той използва Инструментариума за управление на Windows (WMI), за да стартира отделна програма за обратна обвивка (reverse-shell).
Това разграничение отслабва простите проверки на дървото на процесите, тъй като злонамерената обвивка не се стартира директно от подписания зареждащ модул — тактика, виждана и в други скорошни кампании с DLL sideloading.
Обвивката слуша само на локалния адрес на инфектирания компютър и обменя данни с DLL файла, който поддържа външната връзка.
След това тя отваря скрит команден прозорец, който атакуващите използват за проверка на влезлия потребител, мрежовите настройки, акаунтите в домейна и регистрацията на устройството.
Групата може също така да преглежда съхраняваните в облака папки с документи, създавайки непосредствен риск за бизнес данните и информацията за самоличност.
Екипите по защита трябва да ограничат или внимателно да наблюдават контактите в Teams от недоверени външни акаунти и да разяснят, че ИТ персоналът няма да иска достъп чрез Quick Assist през непоискани чатове или обаждания.
Организациите трябва да преценят дали Quick Assist е необходим, да обучат служителите самостоятелно да потвърждават исканията за поддръжка и незабавно да разследват необичайни отдалечени сесии.
Насоките от атаките от тип vishing в Microsoft Teams потвърждават, че искането за стартиране на софтуер за отдалечена поддръжка заслужава същото внимание и предпазливост, както и подозрителният прикачен файл.
Екипите за сигурност трябва да следят за подписани приложения, които зареждат неподписани DLL файлове от собствените си папки, неочаквани процеси, генерирани от WMI, и необичайни локални слушащи портове.
Те трябва също така да проверяват изходящите криптирани връзки от доверени програми към execute-api крайни точки, особено когато дъщерен процес започва проучване на системата.
Корелирането на тези признаци със скорошни външни контакти в Teams и активност в Quick Assist може да разкрие операцията още в ранните етапи на компрометирането.