Atacatorii se dau drept personal de la suportul tehnic în Microsoft Teams
Un grup de hackeri motivați financiar abuzează de Microsoft Teams pentru a pătrunde în rețele corporative, potrivit cercetătorilor citați de Cybersecurity Dive. Campania a lovit zeci de companii din Statele Unite și Canada, folosind identități false de suport IT pentru a păcăli angajații să ofere acces de la distanță la computerele lor. Odată intrați, atacatorii implementează ransomware, criptează fișierele și cer o răscumpărare.
Spre deosebire de multe intruziuni de mare anvergură legate de spionajul statal, cercetătorii spun că această operațiune pare pur financiară. Atacatorii nu urmăresc informații sau acces de supraveghere pe termen lung. Ei vor o răscumpărare, iar Microsoft Teams a devenit un instrument comod pentru a o obține.
Cum funcționează înșelătoria
Tactica se bazează pe inginerie socială, nu pe o vulnerabilitate software. Atacatorii contactează angajații prin Microsoft Teams, dându-se drept personal intern de suport IT. Deoarece Teams este un instrument de comunicare de încredere, folosit zilnic în majoritatea organizațiilor, angajații sunt mult mai predispuși să își lase garda jos decât dacă ar primi un e-mail nesolicitat sau un apel telefonic de la un număr necunoscut.
Odată ce un angajat este convins că vorbește cu suportul IT legitim, atacatorul îl convinge să acorde acces de la distanță la computerul său, adesea sub pretextul rezolvării unei probleme tehnice. De acolo, intrușii se pot deplasa lateral în rețea, colecta acreditări și, în final, implementa ransomware pe sistemele și serverele partajate.
Această abordare reflectă o tendință mai largă în criminalitatea cibernetică: atacatorii preferă din ce în ce mai mult uzurparea identității și exploatarea încrederii în locul exploatărilor tehnice, pentru că este adesea mai ușor să convingi o persoană să deschidă ușa decât să dărâmi un firewall.
Consecințele asupra vieții private ale unei breșe de ransomware
Deși ransomware-ul este de obicei prezentat ca o problemă de continuitate a afacerii, fișierele criptate și sistemele blocate sunt doar o parte a poveștii. Aceste campanii implică adesea exfiltrarea datelor chiar înainte de a începe criptarea, ceea ce înseamnă că înregistrările angajaților, informațiile clienților și comunicările interne pot fi deja în mâinile atacatorilor în momentul în care apare nota de răscumpărare.
Acele date nu dispar neapărat odată ce răscumpărarea este plătită sau sistemul este restaurat. Ele pot fi vândute, scurse sau păstrate pentru extorcări viitoare. Consecințele se extind cu mult dincolo de compania afectată. Angajații ale căror acreditări au fost colectate, clienții ale căror înregistrări au fost stocate pe servere compromise și partenerii care au schimbat fișiere sensibile pot fi cu toții expuși.
Infrastructura din spatele acestor campanii depinde adesea de furnizori de hosting dispuși să închidă ochii. Forțele de ordine au luat notă de această problemă în altă parte: autoritățile olandeze au confiscat recent 800 de servere și au arestat două persoane legate de o operațiune de hosting „bulletproof” care sprijinise activități de criminalitate cibernetică, un memento că rareori campaniile de ransomware operează izolat. Ele se bazează pe un ecosistem mai larg de servicii de hosting, spălare de bani și distribuție care traversează granițele.
Ce înseamnă asta pentru tine
Dacă organizația ta folosește Microsoft Teams, și majoritatea o fac, această campanie este un avertisment direct că platformele de chat interne sunt acum vectori de atac viabili, nu doar căsuțele de e-mail. Departamentele IT ar trebui să trateze mesajele Teams nesolicitate de la contacte de „suport” cu aceeași suspiciune rezervată de obicei e-mailurilor de phishing.
Pentru angajați, lecția este simplă: suportul IT legitim rareori inițiază contactul în acest mod și aproape niciodată nu vă cere să acordați acces de la distanță pe loc, fără o verificare prealabilă printr-un sistem de tichete cunoscut sau un canal intern. Dacă ceva pare grăbit sau neobișnuit de urgent, acea urgență este adesea semnalul de alarmă.
Pentru companiile care gestionează date ale clienților sau angajaților, această campanie subliniază și de ce contează minimizarea datelor și segmentarea rețelei. Limitarea cantității de informații sensibile care se află pe un singur sistem accesibil reduce ceea ce un atacator poate extrage chiar dacă trece de prima linie de apărare.
Pași practici pentru a-ți reduce riscul
- Verifică orice contact de suport IT printr-un sistem oficial de tichete sau o linie telefonică internă cunoscută înainte de a acorda acces de la distanță la dispozitivul tău.
- Activează autentificarea multi-factor în Teams, e-mail și instrumentele de acces la distanță, astfel încât o singură acreditare compromisă să nu fie suficientă pentru a te deplasa lateral.
- Instruiește angajații în mod specific cu privire la tacticile de uzurpare a identității pe Teams, nu doar phishing-ul prin e-mail, deoarece atacatorii își diversifică în mod clar punctele de intrare.
- Segmentează datele sensibile și limitează privilegiile administrative, astfel încât un singur cont compromis să nu poată ajunge la întreaga rețea.
- Menține copii de rezervă offline, testate, astfel încât cererile de răscumpărare să își piardă puterea de constrângere.
Această campanie de ransomware pe Microsoft Teams este un memento că atacatorii merg acolo unde există deja încredere. Pe măsură ce organizațiile se bazează tot mai mult pe platforme de colaborare pentru operațiunile zilnice, aceleași instrumente devin ținte atractive pentru uzurparea identității. A rămâne vigilent la cererile neașteptate de „suport”, a verifica identitățile prin canale separate și a menține instruirea de securitate actualizată sunt modalități simple dar eficiente de a rămâne cu un pas înainte.




