Атакуващите се представят за служители на помощния център в Microsoft Teams

Финансово мотивирана хакерска група злоупотребява с Microsoft Teams, за да прониква в корпоративни мрежи, според изследователи, цитирани от Cybersecurity Dive. Кампанията е засегнала десетки компании в Съединените щати и Канада, като използва фалшиви образи на ИТ поддръжка, за да подмами служителите да предоставят отдалечен достъп до машините си. Веднъж проникнали, нападателите разгръщат рансъмуер, криптират файлове и искат откуп.

За разлика от много нашумяли прониквания, свързани с държавен шпионаж, изследователите твърдят, че тази операция изглежда изцяло финансова. Нападателите не търсят разузнавателна информация или дългосрочен достъп за наблюдение. Те искат откуп и Microsoft Teams се е превърнал в удобен инструмент за получаването му.

Как работи измамата

Тактиката разчита на социално инженерство, а не на софтуерна уязвимост. Нападателите се свързват със служители чрез Microsoft Teams, като се представят за вътрешен ИТ помощен персонал. Тъй като Teams е доверен, ежедневен комуникационен инструмент в повечето организации, служителите са много по-склонни да свалят гарда си, отколкото ако получат непоискан имейл или телефонно обаждане от неизвестен номер.

След като служителят се убеди, че говори с легитимна ИТ поддръжка, нападателят го убеждава да предостави отдалечен достъп до компютъра си, често под предлог за разрешаване на технически проблем. Оттам натрапниците могат да се придвижват странично в мрежата, да събират идентификационни данни и в крайна сметка да разгърнат рансъмуер върху споделени системи и сървъри.

Този подход отразява по-широка тенденция в киберпрестъпността: нападателите все повече предпочитат имитацията и експлоатацията на доверие пред техническите експлойти, защото често е по-лесно да убедиш човек да отвори вратата, отколкото да пробиеш защитна стена.

Последиците за личните данни при пробив с рансъмуер

Въпреки че рансъмуерът обикновено се представя като проблем за непрекъснатостта на бизнеса, криптираните файлове и заключените системи са само част от историята. Тези кампании често включват извличане на данни преди самото криптиране да започне, което означава, че досиета на служители, клиентска информация и вътрешни комуникации може вече да са в ръцете на нападателите, когато се появи съобщение за откуп.

Тези данни не изчезват непременно след плащането на откуп или възстановяването на системата. Те могат да бъдат продадени, изтекли или задържани за бъдещо изнудване. Последиците се простират далеч отвъд пробитата компания. Служители, чиито идентификационни данни са били събрани, клиенти, чиито записи са се съхранявали на компрометирани сървъри, и партньори, обменяли чувствителни файлове, могат да бъдат изложени на риск.

Инфраструктурата зад тези кампании често зависи от хостинг доставчици, които си затварят очите. Правоприлагащите органи са забелязали този проблем и на други места: нидерландските власти наскоро иззеха 800 сървъра и арестуваха двама души, свързани с bulletproof хостинг операция, подкрепяла киберпрестъпна дейност – напомняне, че рансъмуер кампаниите рядко действат изолирано. Те разчитат на по-широка екосистема от хостинг, пране на пари и услуги за разпространение, която пресича граници.

Какво означава това за вас

Ако вашата организация използва Microsoft Teams, а повечето го правят, тази кампания е пряко предупреждение, че вътрешните чат платформи вече са жизнеспособни вектори за атака, а не само имейл кутиите. ИТ отделите трябва да третират непоискани съобщения в Teams от контакти за „поддръжка“ със същата подозрителност, която обикновено се пази за фишинг имейли.

За отделните служители урокът е прост: легитимната ИТ поддръжка рядко инициира контакт по този начин и почти никога не иска да предоставите отдалечен достъп на място, без предварителна проверка чрез позната система за заявки или вътрешен канал. Ако нещо изглежда прибързано или необичайно спешно, тази спешност често е издайническият признак.

За бизнеса, който обработва данни на клиенти или служители, тази кампания също подчертава защо минимизирането на данните и сегментирането на мрежата имат значение. Ограничаването на това колко чувствителна информация се намира на една достъпна система намалява онова, което нападателят може да извлече, дори ако премине първата линия на защита.

Практически стъпки за намаляване на риска

  • Проверявайте всеки контакт с ИТ поддръжката чрез официална система за заявки или позната вътрешна телефонна линия, преди да предоставите отдалечен достъп до устройството си.
  • Активирайте многофакторно удостоверяване в Teams, имейла и инструментите за отдалечен достъп, така че единични компрометирани идентификационни данни да не са достатъчни за странично придвижване.
  • Обучете служителите специално за тактиките на имитация в Teams, а не само за фишинг по имейл, тъй като нападателите очевидно разнообразяват входните си точки.
  • Сегментирайте чувствителните данни и ограничете административните привилегии, така че един компрометиран акаунт да не може да достигне цялата мрежа.
  • Поддържайте офлайн, тествани резервни копия, за да загубят исканията за откуп своята тежест.

Тази кампания с рансъмуер през Microsoft Teams напомня, че нападателите отиват там, където вече съществува доверие. Докато организациите все повече разчитат на платформи за сътрудничество в ежедневната си дейност, същите тези инструменти се превръщат в привлекателни цели за имитация. Да сте нащрек за неочаквани заявки за „поддръжка“, да проверявате самоличността чрез отделни канали и да поддържате обучението по сигурност актуално са прости, но ефективни начини да останете крачка напред.