Киберпрестъпниците откриха нов начин да заобикалят имейл филтрите и блокерите на спам: обаждат се директно на служителите през Microsoft Teams. Скорошна кампания, свързана с рансъмуера Chaos, показва как нападателите използват гласов фишинг, или „вишинг“, вътре в Teams, за да подмамят служителите да предоставят достъп до мрежата, което в крайна сметка води до внедряване на рансъмуер в корпоративните системи.
Това не е просто поредната история за имейл фишинг. Това е знак, че нападателите целенасочено се насочват към платформите за сътрудничество, на които милиони служители вече се доверяват по подразбиране, и принуждава организациите да преосмислят начина, по който обучават персонала си да разпознава социалното инженерство.
Как работи вишинг атаката в Microsoft Teams
За разлика от традиционния фишинг, който разчита на злонамерен линк или прикачен файл във входящата поща, този стил на атака използва гласов контакт на живо. Нападателите се свързват със служителите през Microsoft Teams, често се представят за вътрешна ИТ поддръжка или доверен доставчик, и използват обаждането, за да създадат усещане за спешност и достоверност. Тъй като взаимодействието се осъществява в платформа, която служителите вече използват ежедневно за легитимни работни задачи, психологическата бариера, която обикновено кара хората да са подозрителни към непоискани имейли, просто я няма.
След като доверието е установено, целта на нападателя е ясна: да накара жертвата да предприеме действие, което предоставя отдалечен достъп – било то одобряване на заявка за вход, инсталиране на инструмент за отдалечен достъп или споделяне на удостоверения под предлог, че се обработва заявка за поддръжка. Оттам нападателят вече има опорна точка в корпоративната мрежа, което подготвя сцената за полезния товар на рансъмуера.
Този подход отразява по-широка тенденция, при която нападателите експлоатират Microsoft 365 среди, вместо да атакуват директно софтуерни уязвимости. Той напомня за тактики, наблюдавани в кампанията Storm-2949, насочена към нулиране на пароли в Microsoft 365, където заплахите манипулираха доверени облачни работни потоци, вместо да разчитат единствено на зловреден софтуер за проникване в организациите.
Защо гласовият фишинг заобикаля традиционното обучение по сигурност
Повечето корпоративни програми за повишаване на осведомеността по сигурността са изградени около имейла: не кликвайте върху непознати линкове, проверявайте адреса на подателя, задръжте курсора, преди да се доверите. Гласовият фишинг почти изцяло заобикаля това обучение, защото няма имейл за проверка, няма очевидно фалшифициран домейн и няма статично съобщение, което служителят да може тихомълком да препрати на екипа по сигурност за преглед.
Обаждането на живо по телефона или в Teams също така въвежда социален натиск, какъвто имейлът не създава. Спокоен, професионално звучащ глас, който твърди, че е от ИТ поддръжката, особено ако използва реална вътрешна терминология или скорошни фирмени събития, може да тласне служителя към бързо съгласие, преди да е имал време да помисли критично. Тази комбинация от доверена платформа, натиск в реално време и ограничена подготовка на служителите е именно причината вишингът да се превърне в привлекателна входна точка за операторите на рансъмуер.
Какво прави рансъмуерът Chaos, след като влезе в мрежата
След като нападателите са използвали вишинг обаждането, за да установят достъп, следващият етап е внедряването на рансъмуера Chaos. Подобно на други рансъмуер семейства, Chaos е проектиран да се движи през компрометираната мрежа, да криптира файлове и системи и да държи тези данни като заложници, докато не бъде платен откуп. Щетите не се ограничават до една машина; операторите на рансъмуер обикновено се опитват да се разпространят възможно най-широко в мрежата, преди да задействат криптирането, увеличавайки максимално натиска върху организацията жертва да плати.
Това, което прави тази кампания забележителна, е методът на доставка, а не самият рансъмуер. Като получават легитимно изглеждащ достъп чрез доверен комуникационен канал, нападателите потенциално могат да прескочат няколко слоя техническа защита, които обикновено биха забелязали подозрителни изтегляния или необичайни опити за вход.
Защита за служители на отдалечена и хибридна работа: МФА, VPN и проверка на глас
За организации с разпределени или хибридни екипи този вид атака е напомняне, че проверката на самоличността трябва да се простира отвъд имейла и екраните за вход. Няколко практични стъпки могат значително да намалят риска:
- Изисквайте многофакторно удостоверяване (МФА) за всички отдалечени достъпи и чувствителни системи и обучете служителите никога да не одобряват МФА заявка, която не са инициирали лично.
- Създайте ясна, общофирмена политика за проверка на заявки от ИТ поддръжката, като например от служителите да се изисква да позвънят обратно на познат вътрешен номер, вместо да се доверяват на входящо обаждане или съобщение в Teams.
- Използвайте VPN заедно със строг контрол на достъпа, така че дори ако удостоверенията са компрометирани, страничното придвижване в мрежата да бъде по-трудно осъществимо.
- Разширете обучението за осведоменост относно фишинга, така че да обхваща и социално инженерство чрез глас и чат, а не само чрез имейл.
Какво означава това за вас
Ако работите в хибридна или отдалечена роля и използвате редовно Microsoft Teams, третирайте неочакваните обаждания или съобщения от „ИТ поддръжката“ със същия скептицизъм, който бихте приложили към подозрителен имейл. Легитимните ИТ отдели рядко се обръщат първи през чат платформи с искане да инсталирате софтуер или да одобрите заявки за достъп на момента. Когато се съмнявате, затворете, проверете през официален канал и незабавно докладвайте взаимодействието на вашия екип по сигурност.
Основни изводи
Нарастването на вишинг атаките с рансъмуер в Microsoft Teams показва, че киберпрестъпниците се адаптират по-бързо, отколкото много корпоративни програми за обучение. Тъй като инструментите за сътрудничество се превръщат в новата фронтова линия за социално инженерство, организациите трябва да актуализират защитите си съответно: да засилят МФА политиките, да формализират процедурите за проверка на ИТ и да се уверят, че служителите разбират, че доверието в една платформа не означава доверие във всеки, който я използва. Да останете бдителни към непоискани гласови и чат заявки, независимо колко убедително звучат, си остава един от най-простите и ефективни начини да спрете атака с рансъмуер, преди да е започнала.




