Kibernetički kriminalci pronašli su novi način za zaobilaženje filtara e-pošte i blokatora neželjene pošte: izravno nazivaju zaposlenike putem Microsoft Teamsa. Nedavna kampanja povezana s Chaos ransomwareom pokazuje kako napadači koriste glasovni phishing, odnosno „vishing”, unutar Teamsa kako bi prevarili radnike i naveli ih da predaju mrežni pristup, što u konačnici dovodi do postavljanja ransomwarea u korporativnim sustavima.

Ovo nije samo još jedna priča o phishing e-pošti. To je znak da napadači namjerno ciljaju platforme za suradnju kojima milijuni zaposlenika već rutinski vjeruju, i prisiljava na ponovno promišljanje načina na koji organizacije obučavaju osoblje za prepoznavanje socijalnog inženjeringa.

Kako funkcionira vishing napad putem Microsoft Teamsa

Za razliku od tradicionalnog phishinga, koji se oslanja na zlonamjernu poveznicu ili privitak u inboxu, ovaj stil napada koristi živi glasovni kontakt. Napadači kontaktiraju zaposlenike putem Microsoft Teamsa, često se predstavljajući kao interna IT podrška ili pouzdan dobavljač, i koriste poziv za stvaranje dojma hitnosti i vjerodostojnosti. Budući da se interakcija odvija unutar platforme koju zaposlenici već svakodnevno koriste za legitimne radne zahtjeve, psihološka barijera koja ljude inače čini sumnjičavima prema neželjenim e‑porukama jednostavno ne postoji.

Kada se uspostavi povjerenje, cilj napadača je jasan: navesti metu da poduzme radnju koja omogućuje udaljeni pristup, bilo da se radi o odobravanju zahtjeva za prijavu, instalaciji alata za udaljeni pristup ili dijeljenju vjerodajnica pod izlikom rješavanja zahtjeva za podršku. Od tog trenutka napadač ima uporište unutar korporativne mreže, što stvara uvjete za isporuku ransomwarea.

Ovaj pristup odražava širi trend u kojem napadači iskorištavaju Microsoft 365 okruženja umjesto da izravno napadaju ranjivosti softvera. Ponavlja taktike viđene u kampanji Storm-2949 usmjerenoj na poništavanje lozinki Microsoft 365, gdje su zlonamjerni akteri manipulirali pouzdanim cloud tijekovima rada umjesto da se oslone samo na zlonamjerni softver za proboj u organizacije.

Zašto glasovni phishing zaobilazi tradicionalnu sigurnosnu obuku

Većina programa podizanja svijesti o korporativnoj sigurnosti izgrađena je oko e-pošte: ne klikajte na nepoznate poveznice, provjerite adresu pošiljatelja, zadržite pokazivač iznad poveznice prije nego što povjerujete. Glasovni phishing zaobilazi gotovo sve te obuke jer nema e-pošte koju bi trebalo pregledati, nema očito lažirane domene i nema statične poruke koju bi zaposlenik mogao tiho proslijediti sigurnosnom timu na pregled.

Živi telefonski poziv ili poziv u Teamsu također uvodi društveni pritisak kakav e-pošta nema. Miran, profesionalan glas koji tvrdi da je iz IT podrške, osobito onaj koji se poziva na stvarne interne pojmove ili nedavne događaje u tvrtki, može potaknuti zaposlenika na brzo pristajanje prije nego što stigne kritički razmisliti. Ta kombinacija pouzdane platforme, pritiska u stvarnom vremenu i ograničene pripremljenosti zaposlenika upravo je razlog zašto je vishing postao privlačna ulazna točka za operatere ransomwarea.

Što Chaos ransomware radi kad uđe u mrežu

Nakon što napadači iskoriste vishing poziv za uspostavljanje pristupa, sljedeća faza je postavljanje Chaos ransomwarea. Poput drugih porodica ransomwarea, Chaos je dizajniran da se kreće kroz kompromitiranu mrežu, šifrira datoteke i sustave te drži te podatke kao taoce dok se ne plati otkupnina. Šteta nije ograničena na jedno računalo; operateri ransomwarea obično pokušavaju proširiti se što je moguće šire unutar mreže prije pokretanja šifriranja, povećavajući pritisak na žrtvu organizaciju da plati.

Ono što ovu kampanju čini značajnom jest način isporuke, a ne sam ransomware. Stjecanjem pristupa koji izgleda legitimno putem pouzdanog komunikacijskog kanala, napadači potencijalno mogu zaobići nekoliko slojeva tehničke obrane koji bi inače označili sumnjiva preuzimanja ili neobične pokušaje prijave.

Obrana za udaljene i hibridne radnike: MFA, VPN i glasovna provjera

Za organizacije s distribuiranim ili hibridnim timovima, ova vrsta napada podsjeća da se provjera identiteta mora proširiti izvan e-pošte i zaslona za prijavu. Nekoliko praktičnih koraka može značajno smanjiti rizik:

  • Zahtijevajte višefaktorsku autentifikaciju (MFA) za sav udaljeni pristup i osjetljive sustave te obučite zaposlenike da nikad ne odobravaju MFA zahtjev koji nisu osobno pokrenuli.
  • Uspostavite jasnu, sveobuhvatnu politiku za provjeru zahtjeva IT podrške, primjerice zahtijevajući od zaposlenika da nazovu natrag na poznati interni broj umjesto da vjeruju dolaznom pozivu ili poruci u Teamsu.
  • Koristite VPN uz stroge kontrole pristupa tako da, čak i ako su vjerodajnice kompromitirane, bočno kretanje kroz mrežu bude otežano.
  • Proširite obuku o podizanju svijesti o phishingu tako da pokriva socijalni inženjering putem glasa i chata, ne samo e-pošte.

Što ovo znači za vas

Ako radite u hibridnoj ili udaljenoj ulozi i redovito koristite Microsoft Teams, prema neočekivanim pozivima ili porukama od "IT podrške" odnesite se s istim skepticizmom koji biste primijenili na sumnjivu e-poštu. Legitimni IT odjeli rijetko se javljaju putem chat platformi tražeći da instalirate softver ili na licu mjesta odobrite zahtjeve za pristup. Kad ste u nedoumici, prekinite vezu, provjerite putem službenog kanala i odmah prijavite interakciju svom sigurnosnom timu.

Ključni zaključci

Porast vishing napada ransomwareom putem Microsoft Teamsa pokazuje da se kibernetički kriminalci prilagođavaju brže od mnogih korporativnih programa obuke. Kako alati za suradnju postaju nova fronta za socijalni inženjering, organizacije trebaju ažurirati svoju obranu u skladu s tim: ojačati MFA politike, formalizirati procedure provjere IT identiteta i osigurati da zaposlenici razumiju da povjerenje u platformu nije jednako povjerenju u svaku osobu koja je koristi. Održavanje opreza prema neželjenim glasovnim i chat zahtjevima, koliko god uvjerljivo zvučali, ostaje jedan od najjednostavnijih i najučinkovitijih načina za zaustavljanje napada ransomwareom prije nego što započne.