Kyberzločinci našli novou cestu, jak obejít e-mailové filtry a spamové blokátory: volají zaměstnancům přímo přes Microsoft Teams. Nedávná kampaň spojená s ransomwarem Chaos ukazuje, že útočníci používají hlasový phishing neboli „vishing“ přímo v Teams, aby přiměli pracovníky k vydání přístupu do sítě, což nakonec vede k nasazení ransomwaru napříč firemními systémy.

Tohle není jen další příběh o phishingu v e-mailech. Je to signál, že útočníci cíleně míří na platformy pro spolupráci, kterým dnes automaticky důvěřují miliony zaměstnanců, a nutí organizace přehodnotit, jak školí své lidi v odhalování sociálního inženýrství.

Jak funguje vishingový útok přes Microsoft Teams

Na rozdíl od tradičního phishingu, který spoléhá na škodlivý odkaz nebo přílohu číhající ve schránce, tento styl útoku využívá živý hlasový kontakt. Útočníci oslovují zaměstnance přes Microsoft Teams, často se vydávají za interní IT podporu nebo důvěryhodného dodavatele, a během hovoru vytvářejí pocit naléhavosti a důvěryhodnosti. Protože interakce probíhá uvnitř platformy, kterou zaměstnanci běžně používají k plnění legitimních pracovních požadavků, odpadá psychologická bariéra, která obvykle vzbuzuje podezření u nevyžádaných e-mailů.

Jakmile je důvěra navázána, cíl útočníka je jednoduchý: přimět oběť k akci, která poskytne vzdálený přístup – ať už jde o schválení přihlašovací výzvy, instalaci nástroje pro vzdálenou správu nebo sdílení přihlašovacích údajů pod záminkou řešení support ticketu. Od té chvíle má útočník opěrný bod uvnitř firemní sítě, čímž se otevírá cesta pro nálož ransomwaru.

Tento přístup odráží širší trend, kdy útočníci zneužívají prostředí Microsoft 365, místo aby přímo útočili na softwarové zranitelnosti. Připomíná taktiky pozorované v kampani Storm-2949 zaměřené na resetování hesel v Microsoft 365, kde aktéři hrozeb manipulovali s důvěryhodnými cloudovými postupy, namísto aby se při průniku do organizací spoléhali pouze na malware.

Proč hlasový phishing obchází tradiční bezpečnostní školení

Většina firemních programů bezpečnostního povědomí je postavena na e-mailech: neklikejte na neznámé odkazy, kontrolujte adresu odesílatele, před kliknutím si vše ověřte. Hlasový phishing se téměř všem těmto radám vyhýbá, protože tu není žádný e-mail ke zkoumání, žádná zjevně podvržená doména a žádná statická zpráva, kterou by zaměstnanec mohl potichu přeposlat bezpečnostnímu týmu k prověření.

Živý telefonát nebo hovor přes Teams navíc vytváří sociální tlak, který e-mail nemá. Klidný, profesionálně znějící hlas, který tvrdí, že je z IT podpory, zvláště pokud používá skutečnou interní terminologii nebo zmiňuje nedávné firemní události, může zaměstnance dotlačit k rychlému souhlasu dříve, než stihne kriticky přemýšlet. Právě tato kombinace důvěryhodné platformy, tlaku v reálném čase a omezené připravenosti zaměstnanců činí z vishingu atraktivní vstupní bránu pro operátory ransomwaru.

Co dělá Chaos ransomware, jakmile se dostane do sítě

Jakmile útočníci využijí vishingový hovor k získání přístupu, dalším krokem je nasazení ransomwaru Chaos. Stejně jako ostatní rodiny ransomwaru je i Chaos navržen tak, aby se pohyboval napříč napadenou sítí, šifroval soubory a systémy a držel tato data jako rukojmí, dokud nebude zaplaceno výkupné. Škody se neomezují jen na jediný počítač; operátoři ransomwaru se obvykle snaží rozšířit se v rámci sítě co nejvíce ještě před spuštěním šifrování, čímž maximalizují tlak na oběť, aby zaplatila.

Na této kampani je pozoruhodný spíše způsob doručení než samotný ransomware. Získáním legitimně vypadajícího přístupu přes důvěryhodný komunikační kanál mohou útočníci potenciálně přeskočit několik vrstev technické obrany, které by jinak označily podezřelá stahování nebo neobvyklé pokusy o přihlášení.

Obrana pro pracovníky na dálku a v hybridním režimu: MFA, VPN a ověřování hlasu

Pro organizace s distribuovanými nebo hybridními týmy je tento druh útoku připomínkou, že ověřování identity musí sahat za hranice e-mailů a přihlašovacích obrazovek. Několik praktických kroků může riziko výrazně snížit:

  • Vyžadujte vícefaktorové ověřování (MFA) pro veškerý vzdálený přístup a citlivé systémy a školte zaměstnance, aby nikdy neschvalovali výzvu MFA, kterou sami nevyvolali.
  • Vytvořte jasnou celofiremní politiku pro ověřování požadavků IT podpory, například povinnost zavolat zpět na známé interní číslo, místo abyste důvěřovali příchozímu hovoru či zprávě v Teams.
  • Používejte VPN společně s přísnými kontrolami přístupu, aby i v případě kompromitace přihlašovacích údajů bylo obtížnější dosáhnout laterálního pohybu v síti.
  • Rozšiřte školení o phishingu i na sociální inženýrství prostřednictvím hlasu a chatu, nejen e-mailu.

Co to znamená pro vás

Pokud pracujete v hybridním nebo vzdáleném režimu a pravidelně používáte Microsoft Teams, přistupujte k neočekávaným hovorům nebo zprávám od „IT podpory“ se stejnou skepsí, jakou byste věnovali podezřelému e-mailu. Legitimní IT oddělení jen zřídkakdy oslovuje zaměstnance přes chatovací platformy s žádostí o okamžitou instalaci softwaru nebo schválení přístupu. V případě pochybností zavěste, ověřte si žádost oficiálním kanálem a okamžitě nahlaste interakci svému bezpečnostnímu týmu.

Klíčové poznatky

Nárůst ransomwarových útoků prostřednictvím vishingu v Microsoft Teams ukazuje, že kyberzločinci se přizpůsobují rychleji než mnohé firemní vzdělávací programy. Jak se nástroje pro spolupráci stávají novou frontovou linií sociálního inženýrství, organizace musí odpovídajícím způsobem aktualizovat svou obranu: posílit politiky MFA, formalizovat postupy ověřování IT a zajistit, aby zaměstnanci chápali, že důvěra v platformu neznamená důvěru v každého, kdo ji používá. Zůstat ostražitý vůči nevyžádaným hlasovým a chatovým požadavkům, bez ohledu na to, jak přesvědčivě znějí, zůstává jedním z nejjednodušších a nejúčinnějších způsobů, jak zastavit ransomware dříve, než vůbec začne působit.