Napadači se predstavljaju kao osoblje službe za pomoć unutar Microsoft Teamsa
Financijski motivirana hakerska skupina zlorabi Microsoft Teams kako bi provalila u korporativne mreže, prema istraživačima koje citira Cybersecurity Dive. Kampanja je pogodila desetke tvrtki diljem Sjedinjenih Država i Kanade, koristeći lažne profile IT podrške kako bi prevarila zaposlenike da im predaju udaljeni pristup svojim računalima. Kad jednom uđu, napadači aktiviraju ransomware, šifriraju datoteke i traže plaćanje.
Za razliku od mnogih visokoprofilnih upada povezanih s državnom špijunažom, istraživači kažu da je ova operacija isključivo financijski motivirana. Napadači ne traže obavještajne podatke niti dugoročni nadzor. Žele isplatu, a Microsoft Teams postao je praktičan alat da je dobiju.
Kako prijevara funkcionira
Taktika se oslanja na socijalni inženjering, a ne na ranjivost softvera. Napadači kontaktiraju zaposlenike putem Microsoft Teamsa, lažno se predstavljajući kao interno osoblje IT podrške. Budući da je Teams alat od povjerenja, svakodnevno korišten za komunikaciju unutar većine organizacija, zaposlenici su daleko skloniji spustiti oprez nego kod neželjene e-pošte ili telefonskog poziva s nepoznatog broja.
Jednom kad je zaposlenik uvjeren da razgovara s legitimnom IT podrškom, napadač ga nagovori da mu odobri udaljeni pristup svom računalu, često pod izlikom rješavanja tehničkog problema. Odatle uljezi mogu lateralno kretati mrežom, prikupiti vjerodajnice i na kraju pokrenuti ransomware na zajedničkim sustavima i poslužiteljima.
Ovaj pristup odražava širi trend u cyber kriminalu: napadači sve više preferiraju lažno predstavljanje i iskorištavanje povjerenja umjesto tehničkih eksploatacija, jer je često lakše uvjeriti osobu da otvori vrata nego srušiti vatrozid.
Posljedice na privatnost kod ransomware provale
Dok se ransomware obično prikazuje kao problem kontinuiteta poslovanja, šifrirane datoteke i zaključani sustavi samo su dio priče. Ove kampanje često uključuju izvlačenje podataka prije samog šifriranja, što znači da evidencije zaposlenika, informacije o klijentima i interne komunikacije već mogu biti u rukama napadača do trenutka kada se pojavi poruka s otkupninom.
Ti podaci ne nestaju nužno nakon što je otkupnina plaćena ili sustav obnovljen. Mogu biti prodani, procuriti ili zadržani za buduće iznude. Posljedice sežu daleko izvan probijene tvrtke. Zaposlenici čije su vjerodajnice prikupljene, klijenti čiji su podaci pohranjeni na kompromitiranim poslužiteljima i partneri koji su razmjenjivali osjetljive datoteke mogu biti izloženi.
Infrastruktura iza ovih kampanja često ovisi o pružateljima hostinga koji su spremni okrenuti glavu. Tijela za provedbu zakona primijetila su taj problem i drugdje: nizozemske vlasti nedavno su zaplijenile 800 poslužitelja i uhitile dvije osobe povezane s "bulletproof" hosting operacijom koja je podržavala cyber kriminal, podsjetnik da ransomware kampanje rijetko djeluju izolirano. One se oslanjaju na širi ekosustav hostinga, pranja novca i usluga distribucije koji prelazi granice.
Što to znači za vas
Ako vaša organizacija koristi Microsoft Teams, a većina ga koristi, ova kampanja izravno upozorava da su interne chat platforme sada održivi vektori napada, a ne samo e-mail sandučići. IT odjeli trebaju tretirati neželjene Teams poruke od "kontakata podrške" s jednakom sumnjičavošću koja je inače rezervirana za phishing e-poštu.
Za pojedine zaposlenike, lekcija je jednostavna: legitimna IT podrška rijetko inicira kontakt na ovaj način i gotovo nikad ne traži da odobrite udaljeni pristup odmah bez prethodne provjere putem poznatog sustava za prijavu tiketa ili internog kanala. Ako nešto djeluje požurno ili neuobičajeno hitno, ta hitnost je često znak upozorenja.
Za tvrtke koje rukovode podacima klijenata ili zaposlenika, ova kampanja također naglašava zašto su minimizacija podataka i segmentacija mreže važni. Ograničavanje količine osjetljivih informacija na bilo kojem pojedinačnom dostupnom sustavu smanjuje ono što napadač može izvući čak i ako prođe prvu crtu obrane.
Praktični koraci za smanjenje rizika
- Provjerite svaki kontakt IT podrške putem službenog sustava za prijavu tiketa ili poznate interne telefonske linije prije nego odobrite udaljeni pristup svom uređaju.
- Omogućite višefaktorsku autentifikaciju na Teamsu, e-pošti i alatima za udaljeni pristup tako da jedna kompromitirana vjerodajnica nije dovoljna za lateralno kretanje.
- Educirajte zaposlenike posebno o taktikama lažnog predstavljanja putem Teamsa, ne samo o e-mail phishingu, jer napadači očito diverzificiraju svoje ulazne točke.
- Segmentirajte osjetljive podatke i ograničite administrativne povlastice tako da jedan kompromitirani račun ne može dosegnuti cijelu mrežu.
- Održavajte izvanmrežne, testirane sigurnosne kopije kako bi zahtjevi za otkupninom izgubili svoju snagu.
Ova kampanja ransomwarea putem Microsoft Teamsa podsjetnik je da napadači idu tamo gdje povjerenje već postoji. Kako se organizacije sve više oslanjaju na platforme za suradnju u svakodnevnom poslovanju, ti isti alati postaju privlačne mete za lažno predstavljanje. Biti na oprezu zbog neočekivanih zahtjeva za "podršku", provjera identiteta putem odvojenih kanala i redovito ažuriranje sigurnosne edukacije jednostavni su, ali učinkoviti načini da ostanete korak ispred.




