Οι επιτιθέμενοι παριστάνουν το προσωπικό υποστήριξης μέσα στο Microsoft Teams
Μια οικονομικά υποκινούμενη ομάδα hacking χρησιμοποιεί καταχρηστικά το Microsoft Teams για να εισβάλει σε εταιρικά δίκτυα, σύμφωνα με ερευνητές που επικαλείται το Cybersecurity Dive. Η εκστρατεία έχει πλήξει δεκάδες εταιρείες στις Ηνωμένες Πολιτείες και τον Καναδά, χρησιμοποιώντας ψεύτικα προφίλ υποστήριξης IT για να ξεγελάσουν τους υπαλλήλους ώστε να παραχωρήσουν απομακρυσμένη πρόσβαση στους υπολογιστές τους. Μόλις αποκτήσουν πρόσβαση, οι επιτιθέμενοι αναπτύσσουν ransomware, κρυπτογραφούν αρχεία και απαιτούν πληρωμή.
Σε αντίθεση με πολλές εντυπωσιακές παραβιάσεις που συνδέονται με κρατική κατασκοπεία, οι ερευνητές αναφέρουν ότι αυτή η επιχείρηση φαίνεται καθαρά οικονομική. Οι επιτιθέμενοι δεν επιδιώκουν πληροφορίες ή μακροπρόθεσμη πρόσβαση παρακολούθησης. Θέλουν χρήματα και το Microsoft Teams έχει γίνει ένα βολικό εργαλείο για να τα αποκτήσουν.
Πώς λειτουργεί η απάτη
Η τακτική βασίζεται στην κοινωνική μηχανική και όχι σε κάποιο λογισμικό ευπάθειας. Οι επιτιθέμενοι επικοινωνούν με υπαλλήλους μέσω του Microsoft Teams, παριστάνοντας το εσωτερικό προσωπικό υποστήριξης IT. Επειδή το Teams είναι ένα αξιόπιστο, καθημερινό εργαλείο επικοινωνίας στους περισσότερους οργανισμούς, οι εργαζόμενοι είναι πολύ πιο πιθανό να χαλαρώσουν την προσοχή τους από ό,τι αν λάμβαναν ένα ανεπιθύμητο email ή τηλεφώνημα από άγνωστο αριθμό.
Μόλις ο υπάλληλος πειστεί ότι μιλά με νόμιμη υποστήριξη IT, ο επιτιθέμενος τον πείθει να παραχωρήσει απομακρυσμένη πρόσβαση στον υπολογιστή του, συχνά με το πρόσχημα της επίλυσης ενός τεχνικού προβλήματος. Από εκεί, οι εισβολείς μπορούν να μετακινηθούν πλευρικά στο δίκτυο, να συλλέξουν διαπιστευτήρια και τελικά να αναπτύξουν ransomware σε κοινόχρηστα συστήματα και διακομιστές.
Αυτή η προσέγγιση αντικατοπτρίζει μια ευρύτερη τάση στο έγκλημα στον κυβερνοχώρο: οι επιτιθέμενοι προτιμούν όλο και περισσότερο την πλαστοπροσωπία και την εκμετάλλευση εμπιστοσύνης από τεχνικά exploits, επειδή συχνά είναι ευκολότερο να πείσεις κάποιον να ανοίξει την πόρτα παρά να σπάσεις ένα τείχος προστασίας.
Ο αντίκτυπος στην ιδιωτικότητα από μια παραβίαση ransomware
Ενώ το ransomware συνήθως παρουσιάζεται ως πρόβλημα επιχειρησιακής συνέχειας, τα κρυπτογραφημένα αρχεία και τα κλειδωμένα συστήματα είναι μόνο μέρος της ιστορίας. Αυτές οι εκστρατείες συχνά περιλαμβάνουν εξαγωγή δεδομένων πριν καν ξεκινήσει η κρυπτογράφηση, πράγμα που σημαίνει ότι αρχεία εργαζομένων, πληροφορίες πελατών και εσωτερικές επικοινωνίες μπορεί να βρίσκονται ήδη στα χέρια των επιτιθέμενων όταν εμφανίζεται το σημείωμα λύτρων.
Αυτά τα δεδομένα δεν εξαφανίζονται απαραίτητα αφού πληρωθούν τα λύτρα ή αποκατασταθεί ένα σύστημα. Μπορούν να πουληθούν, να διαρρεύσουν ή να κρατηθούν για μελλοντικό εκβιασμό. Οι συνέπειες εκτείνονται πολύ πέρα από την παραβιασμένη εταιρεία. Υπάλληλοι των οποίων τα διαπιστευτήρια συλλέχθηκαν, πελάτες των οποίων τα αρχεία ήταν αποθηκευμένα σε παραβιασμένους διακομιστές και συνεργάτες που αντάλλαξαν ευαίσθητα αρχεία μπορούν όλοι να εκτεθούν.
Η υποδομή πίσω από αυτές τις εκστρατείες συχνά εξαρτάται από παρόχους φιλοξενίας πρόθυμους να κάνουν τα στραβά μάτια. Οι αρχές επιβολής του νόμου έχουν παρατηρήσει αυτό το πρόβλημα και αλλού: Οι ολλανδικές αρχές πρόσφατα κατάσχεσαν 800 διακομιστές και συνέλαβαν δύο άτομα που συνδέονταν με μια επιχείρηση bulletproof hosting η οποία υποστήριζε δραστηριότητα κυβερνοεγκλήματος, μια υπενθύμιση ότι οι εκστρατείες ransomware σπάνια λειτουργούν απομονωμένα. Βασίζονται σε ένα ευρύτερο οικοσύστημα υπηρεσιών φιλοξενίας, ξεπλύματος χρήματος και διανομής που εκτείνεται πέρα από σύνορα.
Τι σημαίνει αυτό για εσάς
Εάν ο οργανισμός σας χρησιμοποιεί το Microsoft Teams, και οι περισσότεροι το κάνουν, αυτή η εκστρατεία αποτελεί μια άμεση προειδοποίηση ότι οι εσωτερικές πλατφόρμες συνομιλίας είναι πλέον βιώσιμα διανύσματα επίθεσης, όχι μόνο τα εισερχόμενα email. Τα τμήματα IT θα πρέπει να αντιμετωπίζουν τα ανεπιθύμητα μηνύματα Teams από επαφές "υποστήριξης" με την ίδια καχυποψία που συνήθως επιφυλάσσεται για τα emails phishing.
Για μεμονωμένους υπαλλήλους, το μάθημα είναι απλό: η νόμιμη υποστήριξη IT σπάνια ξεκινά επικοινωνία με αυτόν τον τρόπο και σχεδόν ποτέ δεν ζητά να παραχωρήσετε απομακρυσμένη πρόσβαση επί τόπου χωρίς προηγούμενη επαλήθευση μέσω ενός γνωστού συστήματος tickets ή εσωτερικού καναλιού. Αν κάτι φαίνεται βιαστικό ή ασυνήθιστα επείγον, αυτή η επείγουσα ανάγκη είναι συχνά το σημάδι.
Για τις επιχειρήσεις που διαχειρίζονται δεδομένα πελατών ή εργαζομένων, αυτή η εκστρατεία υπογραμμίζει επίσης γιατί η ελαχιστοποίηση δεδομένων και η κατάτμηση δικτύου έχουν σημασία. Ο περιορισμός του όγκου ευαίσθητων πληροφοριών που βρίσκονται σε οποιοδήποτε προσβάσιμο σύστημα μειώνει το τι μπορεί να αποσπάσει ένας επιτιθέμενος ακόμα κι αν περάσει την πρώτη γραμμή άμυνας.
Πρακτικά βήματα για να μειώσετε τον κίνδυνο
- Επαληθεύετε κάθε επαφή υποστήριξης IT μέσω ενός επίσημου συστήματος tickets ή μιας γνωστής εσωτερικής τηλεφωνικής γραμμής πριν παραχωρήσετε απομακρυσμένη πρόσβαση στη συσκευή σας.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων σε Teams, email και εργαλεία απομακρυσμένης πρόσβασης, ώστε ένα μόνο παραβιασμένο διαπιστευτήριο να μην αρκεί για πλευρική μετακίνηση.
- Εκπαιδεύστε τους υπαλλήλους ειδικά σε τακτικές πλαστοπροσωπίας μέσω Teams, όχι μόνο σε email phishing, καθώς οι επιτιθέμενοι διαφοροποιούν σαφώς τα σημεία εισόδου τους.
- Κατατμήστε τα ευαίσθητα δεδομένα και περιορίστε τα προνόμια διαχειριστή, ώστε ένας μόνο παραβιασμένος λογαριασμός να μην μπορεί να φτάσει σε ολόκληρο το δίκτυο.
- Διατηρείτε εφεδρικά αντίγραφα εκτός σύνδεσης και δοκιμασμένα, ώστε οι απαιτήσεις ransomware να χάσουν τη δύναμή τους.
Αυτή η εκστρατεία ransomware μέσω Microsoft Teams είναι μια υπενθύμιση ότι οι επιτιθέμενοι πηγαίνουν εκεί όπου υπάρχει ήδη εμπιστοσύνη. Καθώς οι οργανισμοί στηρίζονται περισσότερο σε πλατφόρμες συνεργασίας για καθημερινές λειτουργίες, αυτά τα ίδια εργαλεία γίνονται ελκυστικοί στόχοι για πλαστοπροσωπία. Το να παραμένετε σε εγρήγορση για απροσδόκητα αιτήματα "υποστήριξης", να επαληθεύετε ταυτότητες μέσω ξεχωριστών καναλιών και να διατηρείτε την εκπαίδευση ασφαλείας ενημερωμένη είναι απλοί αλλά αποτελεσματικοί τρόποι για να παραμείνετε ένα βήμα μπροστά.




