Hyökkääjät tekeytyvät IT-tukihenkilöiksi Microsoft Teamsissä
Taloudellisesti motivoitunut hakkeriryhmä on käyttänyt väärin Microsoft Teamsia murtautuakseen yritysverkkoihin, kertovat Cybersecurity Dive -julkaisun siteeraamat tutkijat. Kampanja on iskenyt kymmeniin yrityksiin eri puolilla Yhdysvaltoja ja Kanadaa, ja siinä hyödynnetään väärennettyjä IT-tukihenkilöllisyyksiä, joilla työntekijät huijataan luovuttamaan etäyhteys koneilleen. Verkkoon päästyään hyökkääjät levittävät kiristyshaittaohjelmaa, salaavat tiedostoja ja vaativat lunnaita.
Toisin kuin monissa korkean profiilin tunkeutumisissa, jotka liittyvät valtiolliseen vakoiluun, tutkijoiden mukaan tämä operaatio vaikuttaa puhtaasti taloudelliselta. Hyökkääjät eivät tavoittele tiedustelutietoa tai pitkäaikaista valvontayhteyttä. He haluavat maksun, ja Microsoft Teamsista on tullut kätevä väline sen saamiseksi.
Kuinka huijaus toimii
Taktiikka perustuu sosiaaliseen manipulointiin, ei ohjelmistohaavoittuvuuteen. Hyökkääjät ottavat yhteyttä työntekijöihin Microsoft Teamsin kautta esiintyen yrityksen sisäisenä IT-tukihenkilöstönä. Koska Teams on useimmissa organisaatioissa luotettu, jokapäiväinen viestintäväline, työntekijät madaltavat varuillaan paljon todennäköisemmin kuin saadessaan ei-toivotun sähköpostin tai puhelun tuntemattomasta numerosta.
Kun työntekijä on vakuuttunut puhuvansa aidon IT-tuen kanssa, hyökkääjä suostuttelee hänet myöntämään etäyhteyden tietokoneelleen, usein teknisten ongelmien ratkaisemisen varjolla. Sieltä tunkeutujat voivat liikkua verkossa sivusuunnassa, kerätä tunnistetietoja ja lopulta levittää kiristyshaittaohjelmaa jaetuille järjestelmille ja palvelimille.
Tämä lähestymistapa heijastaa laajempaa trendiä kyberrikollisuudessa: hyökkääjät suosivat yhä useammin toisena esiintymistä ja luottamuksen hyväksikäyttöä teknisten haavoittuvuuksien sijaan, sillä ihmisen suostutteleminen avaamaan ovi on usein helpompaa kuin palomuurin murtaminen.
Kiristyshaittaohjelmamurron tietosuojavaikutukset
Vaikka kiristyshaittaohjelmat kehystetään yleensä liiketoiminnan jatkuvuusongelmana, salatut tiedostot ja lukitut järjestelmät ovat vain osa tarinaa. Näihin kampanjoihin liittyy usein tietovienti ennen salaamisen aloittamista, mikä tarkoittaa, että työntekijätiedot, asiakastiedot ja sisäiset viestit voivat jo olla hyökkääjien käsissä siinä vaiheessa, kun lunnasviesti ilmestyy.
Nämä tiedot eivät välttämättä katoa, kun lunnaat on maksettu tai järjestelmät palautettu. Ne voidaan myydä, vuotaa tai pitää hallussa myöhempää kiristystä varten. Seuraukset ulottuvat murretun yrityksen ulkopuolelle. Työntekijät, joiden tunnistetiedot on kerätty, asiakkaat, joiden tietoja säilytettiin vaarantuneilla palvelimilla, ja kumppanit, jotka vaihtoivat arkaluonteisia tiedostoja, voivat kaikki altistua.
Näiden kampanjoiden taustalla oleva infrastruktuuri nojaa usein isännöintipalveluntarjoajiin, jotka katsovat läpi sormien. Lainvalvontaviranomaiset ovat panneet tämän ongelman merkille muuallakin: Alankomaiden viranomaiset äskettäin takavarikoivat 800 palvelinta ja pidättivät kaksi henkilöä liittyen luodinkestävän isännöinnin operaatioon, joka oli tukenut kyberrikollisuutta. Tämä muistuttaa siitä, että kiristyshaittaohjelmakampanjat toimivat harvoin eristyksissä. Ne nojaavat laajempaan ekosysteemiin, joka kattaa isännöinti-, rahanpesu- ja jakelupalveluita yli rajojen.
Mitä tämä tarkoittaa sinulle
Jos organisaatiosi käyttää Microsoft Teamsia – ja useimmat käyttävät – tämä kampanja on suora varoitus siitä, että sisäiset chat-alustat ovat nyt varteenotettavia hyökkäysvektoreita, eivät vain sähköpostin saapuneet-kansiot. IT-osastojen tulisi suhtautua ei-toivottuihin Teams-viesteihin "tukikontakteilta" samalla epäluulolla, jota yleensä varataan tietojenkalasteluviesteille.
Yksittäisille työntekijöille opetus on yksinkertainen: laillinen IT-tuki aloittaa harvoin yhteydenoton tällä tavalla, ja se ei lähes koskaan pyydä sinua myöntämään etäyhteyttä paikan päällä ilman ennakkovahvistusta tunnetun tikettijärjestelmän tai sisäisen kanavan kautta. Jos jokin tuntuu kiireiseltä tai poikkeuksellisen kiireelliseltä, tämä kiireellisyys on usein paljastava merkki.
Yrityksille, jotka käsittelevät asiakas- tai työntekijätietoja, tämä kampanja korostaa myös sitä, miksi tietojen minimointi ja verkon segmentointi ovat tärkeitä. Sen rajoittaminen, kuinka paljon arkaluonteista tietoa on yhdessä helposti saavutettavassa järjestelmässä, vähentää sitä, mitä hyökkääjä voi saada käsiinsä, vaikka hän pääsisi ensimmäisen puolustuslinjan läpi.
Käytännön toimet riskien vähentämiseksi
- Varmista jokainen IT-tuen yhteydenotto virallisen tikettijärjestelmän tai tunnetun sisäisen puhelinlinjan kautta ennen etäyhteyden myöntämistä laitteellesi.
- Ota käyttöön monivaiheinen todennus Teamsissä, sähköpostissa ja etäyhteysohjelmissa, jotta yksittäinen vaarantunut tunnus ei riitä sivuttaisliikkeeseen.
- Kouluta työntekijöitä erityisesti Teams-pohjaisista esiintymistaktiikoista, ei vain sähköpostin tietojenkalastelusta, sillä hyökkääjät monipuolistavat selvästi sisääntulokeinojaan.
- Segmentoi arkaluonteiset tiedot ja rajoita järjestelmänvalvojan oikeuksia, jotta yhdellä murretulla tilillä ei pääse koko verkkoon.
- Ylläpidä offline-tilassa olevia, testattuja varmuuskopioita, jotta kiristysvaatimukset menettävät vipuvoimansa.
Tämä Microsoft Teams -kiristyshaittaohjelmakampanja muistuttaa, että hyökkääjät menevät sinne, missä luottamus jo on. Kun organisaatiot nojaavat yhä enemmän yhteistyöalustoihin päivittäisessä toiminnassaan, nuo samat työkalut muuttuvat houkutteleviksi esiintymiskohteiksi. Pysymällä valppaana odottamattomien "tukipyyntöjen" suhteen, varmentamalla henkilöllisyydet eri kanavien kautta ja pitämällä tietoturvakoulutuksen ajan tasalla voi pysyä askeleen edellä.




