Злонамерени лица вече използват като оръжие нещо толкова обикновено като обаждане в Microsoft Teams, за да заобиколят корпоративните защити и да внедрят нов скрит троянски кон за отдалечен достъп, наречен EtherRAT.
Кампанията съчетава социално инженерство с легитимен софтуер за отдалечена поддръжка, което я прави да изглежда като рутинно ИТ взаимодействие, а не като текуща атака. Жертвите остават в пълно незнание, че една проста сесия за споделяне на екран е предала пълния контрол над машината им в ръцете на престъпници.
Операцията започва съвсем невинно с фишинг имейл, съдържащ стръв под формата на „Проучване на служителите“ (Employee Survey) и зловреден PDF прикачен файл. След като файлът бъде отворен, целта получава неочаквано гласово обаждане в Microsoft Teams от лице, което твърди, че е „Системен администратор“.
Тъй като обаждащият се принадлежи към външен клиент (tenant) на Microsoft 365, Teams маркира взаимодействието с етикет „Външен непознат“ (External unfamiliar), въпреки че много потребители пренебрегват това предупреждение в съответния момент.
Анализатори от GitHub, където екипът Unit 42 на Palo Alto Networks публикува своите разкрития, отбелязват, че акаунтът на атакуващия е бил свързан с домейн, създаден да изглежда като истински адрес на отдел за техническа поддръжка. Този малък детайл е помогнал за това самоличността да изглежда достатъчно убедително, за да могат жертвите да продължат с обаждането.
Анализаторите от GitHub заявяват в доклад, споделен с Cyber Security News (CSN), че случаят подчертава колко лесно може да бъде експлоатирано доверието в ежедневните инструменти за съвместна работа.
След като жертвата отговори, атакуващият я убеждава да активира вградената функция на Teams за споделяне на екран, предоставяйки му отдалечен контрол над устройството. Оттам нататък обаждащият се превежда жертвата през инсталирането на легитимни инструменти за отдалечен достъп, използвайки познати имена на софтуер, за да избегне пораждането на подозрения. Тази стъпка е критична, тъй като дава на атакуващия опорна точка, която изглежда като рутинна техническа поддръжка, а не като неправомерно проникване.
Осигурявайки си отдалечен достъп, атакуващият изтегля и стартира зловреден MSI инсталатор, който тихо изтегля легитимна Node.js среда за изпълнение на компрометираната машина. След това инсталаторът декриптира скрити полезни товари, пакетирани в него, и в крайна сметка стартира самия зловреден софтуер EtherRAT. Тъй като лоудърът разчита на оригинални софтуерни компоненти, много инструменти за защита на крайни точки изпитват затруднения да маркират дейността като подозрителна.
EtherRAT е кросплатформен троянски кон за отдалечен достъп, изграден изцяло на Node.js, което му осигурява гъвкавост при различни операционни системи. След като се активира, той може да изпълнява команди, да премества и манипулира файлове, да извлича чувствителни данни и да поддържа дългосрочно присъствие в заразената система. Най-необичайната му черта е използването на смарт договори на Ethereum за извличане на адреса на неговия сървър за управление и контрол (C&C) – метод, който значително затруднява опитите на защитниците за спиране на дейността му.
Изследователите отбелязват, че EtherRAT има история, свързана с операции, спонсорирани от държави, като по-рано се е появявал в атаки, експлоатиращи отделна критична уязвимост. Оттогава изглежда, че той е бил възприет от по-широк кръг престъпни групи, което предполага, че инструментът се споделя или продава извън първоначалните му оператори. Unit 42 също така разкри отворена директория на сървъра за разпространение на атакуващия, съдържаща девет отделни версии на инсталатора, което сочи към активно и продължаващо разработване на зловредния софтуер.
Това не е изолиран инцидент, тъй като Microsoft Teams се превърна в повтаряща се цел за схеми за представяне под чужда самоличност през последната година. Microsoft предупреди организациите, че нападателите все по-често използват външни акаунти в Teams, за да се представят за персонал от поддръжката и да получат отдалечен достъп.
В отговор Microsoft въведе няколко защитни мерки, включително по-ясни предупреждения за обаждания и чатове, произлизащи от външни среди. На администраторите се препоръчва да ограничат външната комуникация в Teams, където е възможно, да обучават служителите да проверяват ИТ заявките чрез отделни канали и да наблюдават за неочаквани инсталации на софтуер за отдалечен достъп.