Infractorii cibernetici au descoperit o nouă cale de a ocoli filtrele de e-mail și blocatoarele de spam: sună direct angajații prin Microsoft Teams. O campanie recentă legată de ransomware-ul Chaos arată cum atacatorii folosesc phishing-ul vocal, sau „vishing”, pe Teams pentru a păcăli angajații să cedeze accesul la rețea, ceea ce duce în cele din urmă la instalarea ransomware-ului pe sistemele corporative.
Aceasta nu este doar o altă poveste despre phishing prin e-mail. Este un semn că atacatorii vizează în mod deliberat platformele de colaborare în care milioane de angajați au încredere implicită, iar acest lucru forțează o regândire a modului în care organizațiile își instruiesc personalul să identifice inginerie socială.
Cum funcționează atacul vishing pe Microsoft Teams
Spre deosebire de phishing-ul tradițional, care se bazează pe un link sau o atașare malițioasă care stă într-o căsuță de e-mail, acest stil de atac folosește contactul vocal în timp real. Atacatorii contactează angajații prin Microsoft Teams, pretinzându-se adesea a fi suportul IT intern sau un furnizor de încredere, și folosesc apelul pentru a crea urgență și credibilitate. Deoarece interacțiunea are loc într-o platformă pe care angajații o folosesc deja zilnic pentru solicitări legitime de muncă, bariera psihologică ce îi face în mod normal suspicioși față de e-mailurile nesolicitate pur și simplu nu există.
Odată ce încrederea este stabilită, obiectivul atacatorului este simplu: să determine ținta să întreprindă o acțiune care să acorde acces de la distanță, fie că este vorba de aprobarea unei solicitări de autentificare, instalarea unui instrument de acces la distanță sau partajarea de credențiale sub pretextul unui tichet de suport. Din acel moment, atacatorul are un punct de sprijin în rețeaua corporativă, ceea ce pregătește terenul pentru încărcătura ransomware.
Această abordare reflectă o tendință mai largă în care atacatorii exploatează mediile Microsoft 365 în loc să atace direct vulnerabilitățile software. Aceasta amintește de tacticile observate în campania Storm-2949 care vizează resetările de parolă Microsoft 365, unde actorii amenințării au manipulat fluxurile de lucru cloud de încredere în loc să se bazeze exclusiv pe malware pentru a compromite organizațiile.
De ce phishing-ul vocal ocolește instruirea tradițională de securitate
Majoritatea programelor corporative de conștientizare a securității sunt construite în jurul e-mailului: nu dați clic pe linkuri necunoscute, verificați adresa expeditorului, treceți cu mouse-ul înainte de a avea încredere. Phishing-ul vocal ocolește aproape toate aceste instruiri, deoarece nu există niciun e-mail de analizat, niciun domeniu falsificat evident și niciun mesaj static pe care un angajat să îl poată redirecționa discret către o echipă de securitate pentru verificare.
Un apel telefonic sau pe Teams în timp real introduce, de asemenea, o presiune socială pe care e-mailul nu o are. O voce calmă, cu o tonalitate profesională, care pretinde a fi de la suportul IT, mai ales una care face referire la terminologie internă reală sau la evenimente recente din companie, poate împinge un angajat să se conformeze rapid, înainte de a avea timp să gândească critic. Această combinație de platformă de încredere, presiune în timp real și pregătire limitată a angajaților este exact motivul pentru care vishing-ul a devenit un punct de intrare atractiv pentru operatorii de ransomware.
Ce face ransomware-ul Chaos odată intrat într-o rețea
Odată ce atacatorii au folosit apelul vishing pentru a stabili accesul, următoarea etapă este instalarea ransomware-ului Chaos. Ca și alte familii de ransomware, Chaos este conceput pentru a se deplasa printr-o rețea compromisă, pentru a cripta fișierele și sistemele și pentru a ține acele date ostatice până la plata unei răscumpărări. Daunele nu se limitează la o singură mașină; operatorii de ransomware încearcă de obicei să se răspândească cât mai larg posibil într-o rețea înainte de a declanșa criptarea, maximizând presiunea asupra organizației victime pentru a plăti.
Ceea ce face această campanie notabilă este metoda de livrare, mai degrabă decât ransomware-ul în sine. Obținând un acces cu aspect legitim printr-un canal de comunicare de încredere, atacatorii pot sări peste mai multe straturi de apărare tehnică ce ar semnala în mod normal descărcările suspecte sau încercările de autentificare neobișnuite.
Măsuri de apărare pentru lucrătorii la distanță și hibrizi: MFA, VPN-uri și verificare vocală
Pentru organizațiile cu echipe distribuite sau hibride, acest tip de atac este un memento că verificarea identității trebuie să se extindă dincolo de e-mail și ecranele de autentificare. Câțiva pași practici pot reduce semnificativ riscul:
- Solicitați autentificarea multi-factor (MFA) pentru toate accesele de la distanță și sistemele sensibile și instruiți angajații să nu aprobe niciodată o solicitare MFA pe care nu au inițiat-o personal.
- Stabiliți o politică clară, la nivel de companie, pentru verificarea solicitărilor de suport IT, cum ar fi obligativitatea angajaților de a suna înapoi la un număr intern cunoscut, în loc să aibă încredere într-un apel sau mesaj primit pe Teams.
- Utilizați un VPN împreună cu controale stricte de acces, astfel încât, chiar dacă acreditările sunt compromise, deplasarea laterală prin rețea să fie mai dificil de realizat.
- Extindeți instruirea de conștientizare a phishing-ului pentru a acoperi ingineria socială vocală și prin chat, nu doar prin e-mail.
Ce înseamnă asta pentru tine
Dacă lucrezi într-un rol hibrid sau la distanță și folosești Microsoft Teams în mod regulat, tratează apelurile sau mesajele neașteptate de la „suportul IT” cu același scepticism pe care l-ai aplica unui e-mail suspect. Departamentele IT legitime rareori contactează direct prin platforme de chat cerându-ți să instalezi software sau să aprobi solicitări de acces pe loc. Când ai îndoieli, închide, verifică printr-un canal oficial și raportează imediat interacțiunea echipei tale de securitate.
Concluzii principale
Creșterea atacurilor ransomware prin vishing pe Microsoft Teams arată că infractorii cibernetici se adaptează mai repede decât multe programe de instruire corporativă. Pe măsură ce instrumentele de colaborare devin noua linie de front pentru ingineria socială, organizațiile trebuie să își actualizeze apărările în consecință: să consolideze politicile MFA, să formalizeze procedurile de verificare IT și să se asigure că angajații înțeleg că încrederea într-o platformă nu echivalează cu încrederea în fiecare persoană care o folosește. Rămânerea vigilentă la solicitările vocale și prin chat nesolicitate, oricât de convingătoare ar părea, rămâne una dintre cele mai simple și mai eficiente modalități de a opri un atac ransomware înainte de a începe.




