Kyberrikolliset ovat löytäneet uuden tavan kiertää sähköpostisuodattimet ja roskapostiestot: he soittavat suoraan työntekijöille Microsoft Teamsin kautta. Tuore Chaos-kiristysohjelmaan liitetty kampanja osoittaa hyökkääjien käyttävän äänihuijausta eli "vishingiä" Teamsissa huijatakseen työntekijät luovuttamaan verkkopääsyn, mikä lopulta johtaa kiristysohjelman levittämiseen yritysjärjestelmiin.

Tämä ei ole vain uusi tietojenkalastelusähköpostitarina. Se on merkki siitä, että hyökkääjät kohdentavat tarkoituksella yhteistyöalustoja, joihin miljoonat työntekijät nyt luottavat oletusarvoisesti, ja se pakottaa miettimään uudelleen, miten organisaatiot kouluttavat henkilöstöä tunnistamaan sosiaalisen manipuloinnin.

Miten Microsoft Teams -vishing-hyökkäys toimii

Toisin kuin perinteinen tietojenkalastelu, joka perustuu saapuneeseen haitalliseen linkkiin tai liitetiedostoon, tässä hyökkäystyylissä käytetään suoraa puhekontaktia. Hyökkääjät ottavat yhteyttä työntekijöihin Microsoft Teamsin kautta, usein esiintyen sisäisenä IT-tukena tai luotettavana kumppanina, ja käyttävät puhelua luodakseen kiireen tuntua ja uskottavuutta. Koska vuorovaikutus tapahtuu alustalla, jota työntekijät käyttävät päivittäin laillisiin työpyyntöihin, psykologinen este, joka normaalisti tekee ihmisistä epäluuloisia tuntemattomista sähköposteista, puuttuu täysin.

Kun luottamus on saavutettu, hyökkääjän tavoite on suoraviivainen: saada kohde tekemään toimenpide, joka antaa etäkäytön, oli se sitten kirjautumiskehotteen hyväksyminen, etäkäyttötyökalun asentaminen tai tunnusten jakaminen tukipyynnön varjolla. Siitä hetkestä lähtien hyökkääjällä on jalansija yritysverkossa, mikä luo pohjan kiristysohjelman hyötykuormalle.

Tämä lähestymistapa heijastaa laajempaa suuntausta, jossa hyökkääjät hyödyntävät Microsoft 365 -ympäristöjä sen sijaan, että iskisivät suoraan ohjelmistohaavoittuvuuksiin. Se muistuttaa taktiikoita, joita nähtiin Storm-2949-kampanjassa, joka kohdistui Microsoft 365 -salasanan palautukseen, jossa uhkatekijät manipuloivat luotettuja pilvityönkulkuja sen sijaan, että olisivat luottaneet pelkästään haittaohjelmiin organisaatioon murtautumisessa.

Miksi äänihuijaus ohittaa perinteisen turvallisuuskoulutuksen

Useimmat yritysten tietoturvatietoisuusohjelmat on rakennettu sähköpostin ympärille: älä klikkaa tuntemattomia linkkejä, tarkista lähettäjän osoite, vie hiiri linkin päälle ennen kuin luotat. Äänihuijaus sivuuttaa lähes kaiken tämän koulutuksen, koska siinä ei ole sähköpostia tutkittavaksi, ei selkeästi väärennettyä verkkotunnusta eikä staattista viestiä, jonka työntekijä voisi hiljaa lähettää tietoturvatiimille tarkistettavaksi.

Suora Teams-puhelu tuo mukanaan myös sosiaalista painetta, jota sähköposti ei sisällä. Rauhallinen, ammattimaiselta kuulostava ääni, joka väittää olevansa IT-tuesta, erityisesti jos se viittaa oikeaan sisäiseen terminologiaan tai viimeaikaisiin yritystapahtumiin, voi saada työntekijän nopeaan toimintaan ennen kuin hän ehtii ajatella kriittisesti. Tämä luotetun alustan, reaaliaikaisen paineen ja rajallisen työntekijän valmistautumisen yhdistelmä on juuri syy siihen, miksi vishingistä on tullut houkutteleva sisäänpääsykeino kiristysohjelmien operaattoreille.

Mitä Chaos-kiristysohjelma tekee päästyään verkkoon

Kun hyökkääjät ovat käyttäneet vishing-puhelua pääsyn saamiseksi, seuraava vaihe on Chaos-kiristysohjelman käyttöönotto. Kuten muutkin kiristysohjelmaperheet, Chaos on suunniteltu liikkumaan murretussa verkossa, salaamaan tiedostot ja järjestelmät ja pitämään tiedot panttivankina, kunnes lunnaat maksetaan. Vahinko ei rajoitu yhteen koneeseen; kiristysohjelmaoperaattorit pyrkivät yleensä leviämään mahdollisimman laajalle verkossa ennen salauksen laukaisemista, maksimoiden uhrin paineen maksamiseen.

Tämän kampanjan tekee huomionarvoiseksi levitysmenetelmä eikä itse kiristysohjelma. Saamalla laillisilta näyttävän pääsyn luotetun viestintäkanavan kautta hyökkääjät voivat mahdollisesti ohittaa useita teknisiä suojakerroksia, jotka yleensä merkitsevät epäilyttävät lataukset tai epätavalliset kirjautumisyritykset.

Suojautuminen etä- ja hybridityöntekijöille: MFA, VPN:t ja äänen varmennus

Organisaatioille, joilla on hajautettuja tai hybriditiimejä, tällainen hyökkäys on muistutus siitä, että identiteetin todentamisen on ulotuttava sähköpostin ja kirjautumisnäyttöjen ulkopuolelle. Muutamalla käytännön toimenpiteellä voidaan merkittävästi vähentää riskiä:

  • Vaadi monivaiheista todentamista (MFA) kaikelle etäkäytölle ja arkaluonteisille järjestelmille ja kouluta työntekijät olemaan hyväksymättä MFA-kehotetta, jota he eivät itse ole käynnistäneet.
  • Luo selkeä, koko yrityksen kattava käytäntö IT-tukipyyntöjen vahvistamiseksi, kuten vaatimus työntekijöille soittaa takaisin tunnettuun sisäiseen numeroon sen sijaan, että luotettaisiin tuntemattomaan Teams-puheluun tai viestiin.
  • Käytä VPN:ää yhdessä tiukkojen kulunvalvontojen kanssa, jotta vaikka tunnukset vaarantuisivat, liikkuminen verkossa sivuttain on vaikeampaa.
  • Laajenna tietojenkalastelutietoisuuden koulutus kattamaan ääni- ja chat-pohjainen sosiaalinen manipulointi, ei vain sähköposti.

Mitä tämä tarkoittaa sinulle

Jos työskentelet hybridi- tai etäroolissa ja käytät Microsoft Teamsia säännöllisesti, suhtaudu odottamattomiin puheluihin tai viesteihin "IT-tuesta" samalla epäluuloisuudella kuin epäilyttävään sähköpostiin. Lailliset IT-osastot harvoin ottavat kylmiltään yhteyttä chat-alustojen kautta pyytäen asentamaan ohjelmistoja tai hyväksymään käyttöoikeuspyyntöjä siinä paikassa. Jos epäilet, sulje puhelu, varmista virallisen kanavan kautta ja ilmoita vuorovaikutuksesta välittömästi tietoturvatiimillesi.

Keskeiset huomiot

Microsoft Teams -vishing-kiristysohjelmahyökkäysten yleistyminen osoittaa, että kyberrikolliset sopeutuvat nopeammin kuin monet yritysten koulutusohjelmat. Kun yhteistyötyökaluista tulee uusi sosiaalisen manipuloinnin rintama, organisaatioiden on päivitettävä suojauksensa sen mukaisesti: vahvistettava MFA-käytäntöjä, virallistettava IT-todentamismenettelyt ja varmistettava, että työntekijät ymmärtävät, että alustaan kohdistuva luottamus ei tarkoita luottamusta jokaiseen sitä käyttävään henkilöön. Pysyminen valppaana ei-toivottujen ääni- ja chat-pyyntöjen suhteen, olivatpa ne kuinka vakuuttavia tahansa, on edelleen yksi yksinkertaisimmista ja tehokkaimmista tavoista pysäyttää kiristysohjelmahyökkäys jo ennen sen alkamista.