Οι κυβερνοεγκληματίες βρήκαν έναν νέο τρόπο να παρακάμπτουν τα φίλτρα email και τους αποκλειστές ανεπιθύμητων μηνυμάτων: καλούν απευθείας τους υπαλλήλους μέσω του Microsoft Teams. Μια πρόσφατη εκστρατεία που συνδέεται με το ransomware Chaos δείχνει ότι οι επιτιθέμενοι χρησιμοποιούν φωνητικό phishing, ή "vishing", μέσα στο Teams για να εξαπατήσουν τους εργαζόμενους ώστε να παραδώσουν πρόσβαση στο δίκτυο, οδηγώντας τελικά στην ανάπτυξη ransomware σε όλα τα εταιρικά συστήματα.

Δεν πρόκειται απλώς για μια ακόμη ιστορία phishing μέσω email. Είναι μια ένδειξη ότι οι επιτιθέμενοι στοχεύουν σκόπιμα τις πλατφόρμες συνεργασίας που εκατομμύρια εργαζόμενοι εμπιστεύονται εξ ορισμού, και αυτό αναγκάζει σε επανεξέταση του τρόπου με τον οποίο οι οργανισμοί εκπαιδεύουν το προσωπικό να εντοπίζει την κοινωνική μηχανική.

Πώς λειτουργεί η επίθεση Vishing στο Microsoft Teams

Σε αντίθεση με το παραδοσιακό phishing, το οποίο βασίζεται σε έναν κακόβουλο σύνδεσμο ή συνημμένο που βρίσκεται σε ένα inbox, αυτό το στυλ επίθεσης χρησιμοποιεί ζωντανή φωνητική επαφή. Οι επιτιθέμενοι επικοινωνούν με υπαλλήλους μέσω του Microsoft Teams, συχνά προσποιούμενοι την εσωτερική υποστήριξη IT ή έναν αξιόπιστο προμηθευτή, και χρησιμοποιούν την κλήση για να δημιουργήσουν επείγουσα ανάγκη και αξιοπιστία. Επειδή η αλληλεπίδραση συμβαίνει μέσα σε μια πλατφόρμα που οι εργαζόμενοι χρησιμοποιούν ήδη καθημερινά για νόμιμα εργασιακά αιτήματα, το ψυχολογικό εμπόδιο που συνήθως κάνει τους ανθρώπους καχύποπτους απέναντι σε ανεπιθύμητα email απλώς δεν υπάρχει.

Μόλις εδραιωθεί η εμπιστοσύνη, ο στόχος του επιτιθέμενου είναι απλός: να κάνει τον στόχο να προβεί σε μια ενέργεια που παρέχει απομακρυσμένη πρόσβαση, είτε πρόκειται για έγκριση ενός αιτήματος σύνδεσης, εγκατάσταση ενός εργαλείου απομακρυσμένης πρόσβασης ή κοινοποίηση διαπιστευτηρίων υπό το πρόσχημα ενός δελτίου υποστήριξης. Από εκεί, ο επιτιθέμενος αποκτά μια βάση μέσα στο εταιρικό δίκτυο, η οποία θέτει τις βάσεις για το ωφέλιμο φορτίο του ransomware.

Αυτή η προσέγγιση αντικατοπτρίζει μια ευρύτερη τάση των επιτιθέμενων να εκμεταλλεύονται τα περιβάλλοντα Microsoft 365 αντί να επιτίθενται απευθείας σε ευπάθειες λογισμικού. Θυμίζει τακτικές που παρατηρήθηκαν στην εκστρατεία Storm-2949 που στόχευε επαναφορά κωδικών πρόσβασης Microsoft 365, όπου οι φορείς απειλών χειραγωγούσαν αξιόπιστες ροές εργασίας στο cloud αντί να βασίζονται αποκλειστικά σε κακόβουλο λογισμικό για να παραβιάσουν οργανισμούς.

Γιατί το Voice Phishing παρακάμπτει την παραδοσιακή εκπαίδευση ασφαλείας

Τα περισσότερα προγράμματα ευαισθητοποίησης εταιρικής ασφάλειας είναι δομημένα γύρω από το email: μην κάνετε κλικ σε άγνωστους συνδέσμους, ελέγξτε τη διεύθυνση αποστολέα, περάστε τον κέρσορα πριν εμπιστευτείτε. Το Voice phishing παρακάμπτει σχεδόν όλη αυτή την εκπαίδευση, επειδή δεν υπάρχει email για εξονυχιστικό έλεγχο, κανένας προφανώς πλαστογραφημένος τομέας και κανένα στατικό μήνυμα που ένας υπάλληλος μπορεί να προωθήσει ήσυχα στην ομάδα ασφαλείας για έλεγχο.

Μια ζωντανή τηλεφωνική κλήση ή κλήση στο Teams εισάγει επίσης κοινωνική πίεση που το email δεν διαθέτει. Μια ήρεμη, επαγγελματική φωνή που ισχυρίζεται ότι είναι από την υποστήριξη IT, ειδικά μια που αναφέρει πραγματική εσωτερική ορολογία ή πρόσφατα εταιρικά γεγονότα, μπορεί να ωθήσει έναν υπάλληλο σε γρήγορη συμμόρφωση πριν προλάβει να σκεφτεί κριτικά. Αυτός ο συνδυασμός αξιόπιστης πλατφόρμας, πίεσης σε πραγματικό χρόνο και περιορισμένης προετοιμασίας των εργαζομένων είναι ακριβώς ο λόγος που το vishing έχει γίνει ένα ελκυστικό σημείο εισόδου για τους χειριστές ransomware.

Τι κάνει το Chaos Ransomware μόλις εισέλθει σε ένα δίκτυο

Μόλις οι επιτιθέμενοι χρησιμοποιήσουν την κλήση vishing για να αποκτήσουν πρόσβαση, το επόμενο στάδιο είναι η ανάπτυξη του ransomware Chaos. Όπως και άλλες οικογένειες ransomware, το Chaos έχει σχεδιαστεί για να κινείται μέσα σε ένα παραβιασμένο δίκτυο, να κρυπτογραφεί αρχεία και συστήματα και να κρατά αυτά τα δεδομένα σε ομηρία μέχρι να καταβληθούν λύτρα. Η ζημιά δεν περιορίζεται σε ένα μόνο μηχάνημα· οι χειριστές ransomware συνήθως προσπαθούν να εξαπλωθούν όσο το δυνατόν ευρύτερα μέσα σε ένα δίκτυο πριν ενεργοποιήσουν την κρυπτογράφηση, μεγιστοποιώντας την πίεση στον οργανισμό-θύμα να πληρώσει.

Αυτό που κάνει αυτή την εκστρατεία αξιοσημείωτη είναι η μέθοδος παράδοσης και όχι το ίδιο το ransomware. Αποκτώντας πρόσβαση που φαίνεται νόμιμη μέσω ενός αξιόπιστου καναλιού επικοινωνίας, οι επιτιθέμενοι μπορούν ενδεχομένως να παρακάμψουν αρκετά επίπεδα τεχνικής άμυνας που κανονικά θα επισήμαιναν ύποπτες λήψεις ή ασυνήθιστες προσπάθειες σύνδεσης.

Άμυνες για απομακρυσμένους και υβριδικούς εργαζόμενους: MFA, VPN και Φωνητική Επαλήθευση

Για οργανισμούς με κατανεμημένες ή υβριδικές ομάδες, αυτού του είδους η επίθεση είναι μια υπενθύμιση ότι η επαλήθευση ταυτότητας πρέπει να επεκταθεί πέρα από το email και τις οθόνες σύνδεσης. Μερικά πρακτικά βήματα μπορούν να μειώσουν σημαντικά τον κίνδυνο:

  • Απαιτήστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για όλες τις απομακρυσμένες προσβάσεις και τα ευαίσθητα συστήματα και εκπαιδεύστε τους υπαλλήλους να μην εγκρίνουν ποτέ ένα αίτημα MFA που δεν ξεκίνησαν οι ίδιοι προσωπικά.
  • Καθιερώστε μια σαφή, εταιρική πολιτική για την επαλήθευση των αιτημάτων υποστήριξης IT, όπως το να απαιτείται από τους υπαλλήλους να καλούν πίσω σε έναν γνωστό εσωτερικό αριθμό αντί να εμπιστεύονται μια εισερχόμενη κλήση ή μήνυμα στο Teams.
  • Χρησιμοποιήστε ένα VPN μαζί με αυστηρούς ελέγχους πρόσβασης, έτσι ώστε ακόμη και αν παραβιαστούν τα διαπιστευτήρια, η πλευρική μετακίνηση στο δίκτυο να είναι δυσκολότερη.
  • Επεκτείνετε την εκπαίδευση ευαισθητοποίησης για το phishing ώστε να καλύπτει την κοινωνική μηχανική μέσω φωνής και συνομιλίας, όχι μόνο μέσω email.

Τι σημαίνει αυτό για εσάς

Εάν εργάζεστε σε υβριδικό ή απομακρυσμένο ρόλο και χρησιμοποιείτε τακτικά το Microsoft Teams, αντιμετωπίστε τις απροσδόκητες κλήσεις ή μηνύματα από την "υποστήριξη IT" με τον ίδιο σκεπτικισμό που θα εφαρμόζατε σε ένα ύποπτο email. Τα νόμιμα τμήματα IT σπάνια επικοινωνούν απροειδοποίητα μέσω πλατφορμών συνομιλίας ζητώντας σας να εγκαταστήσετε λογισμικό ή να εγκρίνετε αιτήματα πρόσβασης επί τόπου. Σε περίπτωση αμφιβολίας, κλείστε το τηλέφωνο, επαληθεύστε μέσω ενός επίσημου καναλιού και αναφέρετε την αλληλεπίδραση στην ομάδα ασφαλείας σας αμέσως.

Βασικά συμπεράσματα

Η άνοδος των επιθέσεων ransomware μέσω vishing στο Microsoft Teams δείχνει ότι οι κυβερνοεγκληματίες προσαρμόζονται ταχύτερα από πολλά προγράμματα εταιρικής εκπαίδευσης. Καθώς τα εργαλεία συνεργασίας γίνονται η νέα πρώτη γραμμή για την κοινωνική μηχανική, οι οργανισμοί πρέπει να ενημερώσουν τις άμυνές τους αναλόγως: ενισχύστε τις πολιτικές MFA, επισημοποιήστε τις διαδικασίες επαλήθευσης IT και βεβαιωθείτε ότι οι εργαζόμενοι κατανοούν ότι η εμπιστοσύνη σε μια πλατφόρμα δεν ισοδυναμεί με εμπιστοσύνη σε κάθε άτομο που τη χρησιμοποιεί. Η επαγρύπνηση απέναντι σε ανεπιθύμητα φωνητικά αιτήματα και αιτήματα συνομιλίας, όσο πειστικά κι αν ακούγονται, παραμένει ένας από τους απλούστερους και πιο αποτελεσματικούς τρόπους για να σταματήσετε μια επίθεση ransomware πριν ξεκινήσει.