Хакери злоупотребяват с гласови повиквания в Microsoft Teams, като се представят за служители на корпоративната ИТ поддръжка, за да подмамят служителите да инсталират зловреден софтуер EtherRAT, осигурявайки на атакуващите първоначален достъп до корпоративните мрежи.

Кампанията, докладвана от Unit 42 на Palo Alto Networks, комбинира фишинг имейли, гласови повиквания в Microsoft Teams, легитимни инструменти за отдалечено управление и зловреден инсталатор, базиран на Node.js, за да компрометира компютрите на жертвите.

Атаката започва с фишинг имейл, съдържащ анкета за служители („Employee Survey“) и прикачен зловреден PDF документ. Малко след отварянето на документа, жертвата получава гласово повикване в Microsoft Teams от външен акаунт, представящ се за системен администратор.

След като убеди жертвата да предостави отдалечен контрол чрез вградената функция за споделяне на екрана на Microsoft Teams, атакуващият я насочва да инсталира легитимни инструменти за отдалечен достъп като HopToDesk и AnyDesk. След установяване на отдалечен достъп, те изтеглят и стартират зловреден MSI инсталатор, който в крайна сметка стартира EtherRAT.

EtherRAT е кросплатформен троянски кон за отдалечен достъп (RAT), написан на Node.js. Той позволява на атакуващите да изпълняват команди, да манипулират файлове, да крадат данни и да поддържат постоянен достъп, като използва смарт договори на Ethereum за извличане на своя активен команден сървър (C2), което го прави по-труден за блокиране.

Поради зачестилите атаки от този тип, Microsoft въвежда нови мерки за защита в Teams, включително предупреждения за външни обаждащи се и нови администраторски политики за автоматично поставяне на подозрителни външни ботове във фоайето на срещата.