A kiberbűnözők új módot találtak az e-mail szűrők és spam blokkolók megkerülésére: közvetlenül a Microsoft Teams-en keresztül hívják fel az alkalmazottakat. A Chaos zsarolóvírushoz köthető legutóbbi kampány azt mutatja, hogy a támadók hangalapú adathalászatot, vagy "vishing"-et alkalmaznak a Teams-en belül, hogy rávegyék a dolgozókat a hálózati hozzáférés átadására, ami végül a zsarolóvírus telepítéséhez vezet a vállalati rendszereken.

Ez nem csupán egy újabb adathalász e-mail történet. Ez annak a jele, hogy a támadók szándékosan célozzák meg azokat az együttműködési platformokat, amelyekben alkalmazottak milliói alapértelmezetten megbíznak, és ez arra kényszerít, hogy újragondoljuk, hogyan képezzük ki a személyzetet a social engineering felismerésére.

Hogyan működik a Microsoft Teams vishing támadás

A hagyományos adathalászattal ellentétben, amely egy rosszindulatú linkre vagy csatolmányra támaszkodik a postaládában, ez a támadási stílus élő hangkapcsolatot használ. A támadók a Microsoft Teams-en keresztül keresik meg az alkalmazottakat, gyakran belső IT-támogatásnak vagy megbízható szállítónak kiadva magukat, és a hívással sürgősséget és hitelességet építenek fel. Mivel az interakció egy olyan platformon belül történik, amelyet az alkalmazottak naponta használnak jogszerű munkakérésekhez, a pszichológiai akadály, amely általában gyanakvóvá teszi az embereket a kéretlen e-mailekkel szemben, egyszerűen nincs jelen.

Amint a bizalom kialakult, a támadó célja egyértelmű: rávenni a célpontot, hogy olyan műveletet hajtson végre, amely távoli hozzáférést biztosít, legyen az egy bejelentkezési kérés jóváhagyása, egy távoli hozzáférésű eszköz telepítése, vagy a hitelesítő adatok megosztása egy támogatási jegy ürügyén. Innentől a támadónak egy hídfőállása van a vállalati hálózaton belül, ami előkészíti a terepet a zsarolóvírus számára.

Ez a megközelítés egy szélesebb trendet tükröz, amelyben a támadók a Microsoft 365 környezeteket használják ki ahelyett, hogy közvetlenül a szoftveres sebezhetőségeket támadnák. Ez visszhangozza azokat a taktikákat, amelyeket a Storm-2949 kampány, amely a Microsoft 365 jelszó-visszaállítását célozza során láthattunk, ahol a fenyegető szereplők a megbízható felhő-munkafolyamatokat manipulálták ahelyett, hogy kizárólag rosszindulatú szoftverekre hagyatkoztak volna a szervezetek feltöréséhez.

Miért kerüli meg a hangalapú adathalászat a hagyományos biztonsági képzést

A legtöbb vállalati biztonságtudatossági program az e-mailek köré épül: ne kattints ismeretlen hivatkozásokra, ellenőrizd a feladó címét, vigyél fölé az egeret, mielőtt megbízol. A hangalapú adathalászat szinte mindezt a képzést megkerüli, mert nincs e-mail, amit megvizsgálhatnának, nincs nyilvánvalóan hamisított domain, és nincs statikus üzenet, amelyet az alkalmazott csendben továbbíthatna a biztonsági csapatnak ellenőrzésre.

Egy élő telefonos vagy Teams-hívás emellett olyan társadalmi nyomást is bevezet, amilyet az e-mail nem. Egy nyugodt, professzionális hang, amely az IT-támogatás nevében szólal meg, különösen, ha valódi belső terminológiára vagy a vállalat közelmúltbeli eseményeire hivatkozik, gyors engedelmességre késztetheti az alkalmazottat, mielőtt ideje lenne kritikusan gondolkodni. A megbízható platform, a valós idejű nyomás és a korlátozott alkalmazotti felkészültség kombinációja pontosan az, ami miatt a vishing vonzó belépési ponttá vált a zsarolóvírus-üzemeltetők számára.

Mit tesz a Chaos zsarolóvírus, miután bejutott a hálózatba

Amint a támadók a vishing hívással hozzáférést szereztek, a következő lépés a Chaos zsarolóvírus telepítése. Más zsarolóvírus-családokhoz hasonlóan a Chaos arra lett tervezve, hogy egy feltört hálózaton keresztül terjedjen, titkosítsa a fájlokat és rendszereket, és tartsa fogva az adatokat, amíg váltságdíjat nem fizetnek. A kár nem korlátozódik egyetlen gépre; a zsarolóvírus-üzemeltetők általában a lehető legszélesebb körben próbálnak terjedni a hálózaton belül a titkosítás elindítása előtt, maximalizálva az áldozat szervezetre nehezedő nyomást a fizetésre.

Ami ezt a kampányt figyelemre méltóvá teszi, az a kézbesítési mód, nem pedig maga a zsarolóvírus. Azáltal, hogy a támadók egy megbízható kommunikációs csatornán keresztül jogszerűnek tűnő hozzáférést szereznek, esetleg átléphetik a technikai védelem több rétegét, amelyek normál esetben jeleznék a gyanús letöltéseket vagy szokatlan bejelentkezési kísérleteket.

Védekezés távoli és hibrid munkavállalók számára: MFA, VPN-ek és hangalapú ellenőrzés

Az elosztott vagy hibrid csapatokkal rendelkező szervezetek számára ez a fajta támadás emlékeztető arra, hogy a személyazonosság-ellenőrzésnek túl kell terjednie az e-mailen és a bejelentkezési képernyőkön. Néhány gyakorlati lépés jelentősen csökkentheti a kockázatot:

  • Többtényezős hitelesítés (MFA) megkövetelése minden távoli hozzáféréshez és érzékeny rendszerhez, valamint az alkalmazottak képzése, hogy soha ne hagyják jóvá az olyan MFA-kérést, amelyet nem személyesen kezdeményeztek.
  • Egy világos, vállalati szintű szabályzat kialakítása az IT-támogatási kérések ellenőrzésére, például megkövetelve, hogy az alkalmazottak egy ismert belső számot hívjanak vissza, ahelyett, hogy megbíznának egy bejövő Teams-hívásban vagy üzenetben.
  • VPN használata szigorú hozzáférés-szabályozással, hogy még ha a hitelesítő adatok kompromittálódnak is, a hálózaton belüli oldalirányú mozgás nehezebb legyen.
  • Az adathalászattal kapcsolatos tudatossági képzés kiterjesztése a hang- és csevegésalapú közösségi manipulációra is, ne csak az e-mailre.

Mit jelent ez Önnek

Ha hibrid vagy távoli munkakörben dolgozik, és rendszeresen használja a Microsoft Teams-et, kezelje ugyanolyan szkepticizmussal az "IT-támogatástól" érkező váratlan hívásokat vagy üzeneteket, mint egy gyanús e-mailt. A jogszerű IT-részlegek ritkán keresik meg a dolgozókat hidegen csevegőplatformokon keresztül, hogy szoftverek telepítését vagy hozzáférési kérések azonnali jóváhagyását kérjék. Ha kétsége van, tegye le a hívást, ellenőrizze hivatalos csatornán keresztül, és jelentse az interakciót azonnal a biztonsági csapatának.

Fő tanulságok

A Microsoft Teams vishing zsarolóvírus-támadások terjedése azt mutatja, hogy a kiberbűnözők gyorsabban alkalmazkodnak, mint sok vállalati képzési program. Ahogy az együttműködési eszközök a közösségi manipuláció új frontvonalává válnak, a szervezeteknek ennek megfelelően frissíteniük kell védekezésüket: erősíteniük kell az MFA-szabályzatokat, formalizálniuk az IT-ellenőrzési eljárásokat, és biztosítaniuk kell, hogy az alkalmazottak megértsék, hogy a platformba vetett bizalom nem azonos a platformot használó minden egyes személy iránti bizalommal. Az éberség a kéretlen hang- és csevegési kérésekkel szemben, bármennyire is meggyőzően hangzanak, továbbra is az egyik legegyszerűbb és leghatékonyabb módja annak, hogy megállítsunk egy zsarolóvírus-támadást, mielőtt az elkezdődne.