A támadók helpdeskesnek adják ki magukat a Microsoft Teamsben

Egy anyagilag motivált hackercsoport a Microsoft Teamset használja ki, hogy vállalati hálózatokba törjön be – derül ki a Cybersecurity Dive által idézett kutatók jelentéséből. A kampány több tucat vállalatot érintett az Egyesült Államokban és Kanadában, ahol a támadók hamis IT-támogatói személyazonossággal veszik rá az alkalmazottakat, hogy távoli hozzáférést adjanak a gépeikhez. Miután bejutottak, a támadók ransomware-t telepítenek, titkosítják a fájlokat, és váltságdíjat követelnek.

Sok más, állami kémkedéshez köthető betöréssel ellentétben a kutatók szerint ez a művelet tisztán anyagi célú. A támadók nem hírszerzési adatokat vagy hosszú távú megfigyelési hozzáférést keresnek. Pénzt akarnak, és ehhez a Microsoft Teams kényelmes eszköznek bizonyult.

Hogyan működik az átverés?

A módszer közösségi manipuláción (social engineering) alapul, nem szoftveres sebezhetőségen. A támadók a Microsoft Teamsen keresztül belső IT-s munkatársnak kiadva magukat keresik meg az alkalmazottakat. Mivel a Teams egy megbízható, mindennapi kommunikációs eszköz a legtöbb szervezetben, a dolgozók sokkal könnyebben leeresztik a védelmet, mint egy kéretlen e-mail vagy ismeretlen számról érkező hívás esetén.

Amint az alkalmazott elhiszi, hogy valódi IT-támogatással beszél, a támadó ráveszi, hogy adjon távoli hozzáférést a számítógépéhez, gyakran egy műszaki probléma megoldásának ürügyén. Innen a betolakodók oldalirányban mozoghatnak a hálózaton, hitelesítő adatokat gyűjthetnek, végül pedig ransomware-t telepíthetnek a megosztott rendszerekre és szerverekre.

Ez a megközelítés egy szélesebb trendet tükröz a kiberbűnözésben: a támadók egyre inkább a személyes megtévesztést és a bizalom kihasználását részesítik előnyben a technikai kiaknázásokkal szemben, mert gyakran egyszerűbb rávenni valakit, hogy kinyissa az ajtót, mint áttörni egy tűzfalat.

A ransomware-támadások adatvédelmi következményei

Bár a ransomware-t jellemzően üzletmenet-folytonossági problémaként kezelik, a titkosított fájlok és lezárt rendszerek csak a történet egyik részét képezik. Ezek a kampányok gyakran adatlopással járnak már a titkosítás megkezdése előtt, ami azt jelenti, hogy a munkavállalói adatok, ügyfélinformációk és belső kommunikáció már a támadók kezében lehet, mire a váltságdíj-üzenet megjelenik.

Az adatok nem feltétlenül tűnnek el, miután kifizették a váltságdíjat vagy helyreállították a rendszert. Eladhatók, kiszivárogtathatók, vagy későbbi zsarolás céljára visszatarthatók. A következmények messze túlmutatnak a feltört vállalaton. Azok a munkavállalók, akiknek a hitelesítő adatait ellopták, az ügyfelek, akiknek adatait feltört szervereken tárolták, és a partnerek, akik érzékeny fájlokat cseréltek, mind érintetté válhatnak.

Az ilyen kampányok mögötti infrastruktúra gyakran olyan tárhelyszolgáltatókra épül, amelyek szemet hunynak a visszaélések felett. A hatóságok máshol már felfigyeltek erre a problémára: a holland hatóságok nemrég 800 szervert foglaltak le és két embert letartóztattak egy olyan „golyóálló” tárhelyszolgáltató művelet kapcsán, amely kiberbűnözők tevékenységét segítette – emlékeztetve arra, hogy a ransomware-kampányok ritkán működnek elszigetelten. Határokon átívelő tárhely-, pénzmosási és terjesztési szolgáltatások szélesebb ökoszisztémájára támaszkodnak.

Mit jelent ez Önnek?

Ha az Ön szervezete használja a Microsoft Teams alkalmazást – és a legtöbb használja –, ez a kampány közvetlen figyelmeztetés, hogy a belső csevegőplatformok ma már életképes támadási felületek, nem csupán az e-mail fiókok. Az IT-részlegeknek ugyanolyan gyanakvással kell kezelniük a „támogató” kapcsolatoktól érkező, kéretlen Teams-üzeneteket, mint amit általában az adathalász e-mailek esetében fenntartanak.

Az egyéni alkalmazottak számára egyszerű a tanulság: a valódi IT-támogatás ritkán kezdeményez ilyen módon kapcsolatot, és szinte soha nem kéri, hogy azonnal, előzetes ellenőrzés nélkül adjon távoli hozzáférést egy ismert hibajegyrendszeren vagy belső csatornán keresztül. Ha valami elsietettnek vagy szokatlanul sürgősnek tűnik, ez a sürgősség gyakran árulkodó jel.

Az ügyfél- vagy munkavállalói adatokat kezelő vállalkozások számára ez a kampány arra is rávilágít, miért fontos az adatminimalizálás és a hálózati szegmentálás. Ha korlátozzák, mennyi érzékeny információ található egyetlen elérhető rendszeren, az csökkenti, hogy a támadó mennyit tud kinyerni, még ha át is jut az első védelmi vonalon.

Gyakorlati lépések a kockázat csökkentésére

  • Ellenőrizze az IT-támogatási kapcsolatfelvételt hivatalos hibajegyrendszeren vagy ismert belső telefonvonalon keresztül, mielőtt távoli hozzáférést adna eszközéhez.
  • Kapcsoljon be többtényezős hitelesítést a Teams, az e-mail és a távoli hozzáférési eszközök esetében, hogy egyetlen kompromittált hitelesítő adat ne legyen elegendő az oldalirányú mozgáshoz.
  • Képezze az alkalmazottakat kifejezetten a Teams-alapú megszemélyesítési taktikákra, ne csak az e-mailes adathalászatra, mivel a támadók egyértelműen diverzifikálják belépési pontjaikat.
  • Szegmentálja az érzékeny adatokat, és korlátozza a rendszergazdai jogosultságokat, hogy egyetlen feltört fiók se férhessen hozzá a teljes hálózathoz.
  • Tároljon offline, tesztelt biztonsági mentéseket, hogy a ransomware-követelések elveszítsék a nyomásgyakorló erejüket.

Ez a Microsoft Teamses ransomware-kampány arra emlékeztet, hogy a támadók oda mennek, ahol a bizalom már létezik. Ahogy a szervezetek egyre inkább az együttműködési platformokra támaszkodnak a napi működés során, ugyanezek az eszközök a megszemélyesítés vonzó célpontjaivá válnak. Az éberség a váratlan „támogatói” megkeresésekkel szemben, a személyazonosságok külön csatornákon történő ellenőrzése és a biztonsági képzés naprakészen tartása egyszerű, de hatékony módok annak érdekében, hogy egy lépéssel a támadók előtt járjunk.