Киберпреступники нашли новый способ обхода почтовых фильтров и спам-блокировок: они звонят сотрудникам напрямую через Microsoft Teams. Недавняя кампания, связанная с вымогателем Chaos, показывает, как злоумышленники используют голосовой фишинг, или «вишинг», внутри Teams, чтобы обманом заставить сотрудников предоставить доступ к сети, что в итоге приводит к развертыванию программ-вымогателей в корпоративных системах.

Это не просто очередная история о фишинговых письмах. Это признак того, что злоумышленники целенаправленно атакуют платформы для совместной работы, которым миллионы сотрудников теперь доверяют по умолчанию, и это заставляет переосмыслить подход к обучению персонала распознаванию социальной инженерии.

Как работает вишинг-атака в Microsoft Teams

В отличие от традиционного фишинга, который полагается на вредоносную ссылку или вложение в почтовом ящике, этот стиль атаки использует живой голосовой контакт. Злоумышленники связываются с сотрудниками через Microsoft Teams, часто выдавая себя за внутреннюю ИТ-поддержку или доверенного подрядчика, и используют звонок для создания ощущения срочности и убедительности. Поскольку взаимодействие происходит внутри платформы, которую сотрудники ежедневно используют для выполнения реальных рабочих задач, психологический барьер, который обычно заставляет людей с подозрением относиться к нежелательным письмам, просто отсутствует.

Как только доверие установлено, цель злоумышленника проста: заставить цель совершить действие, предоставляющее удаленный доступ, — будь то подтверждение запроса на вход, установка инструмента удаленного доступа или передача учетных данных под предлогом обращения в службу поддержки. После этого злоумышленник получает точку опоры внутри корпоративной сети, что создает условия для развертывания программы-вымогателя.

Такой подход отражает более широкую тенденцию эксплуатации сред Microsoft 365 злоумышленниками, а не прямых атак на уязвимости программного обеспечения. Это перекликается с тактикой, замеченной в кампании Storm-2949, нацеленной на сброс паролей Microsoft 365, где злоумышленники манипулировали доверенными облачными рабочими процессами, а не полагались только на вредоносное ПО для проникновения в организации.

Почему голосовой фишинг обходит традиционное обучение безопасности

Большинство корпоративных программ повышения осведомленности в области безопасности построены вокруг электронной почты: не нажимайте на неизвестные ссылки, проверяйте адрес отправителя, наведите курсор, прежде чем доверять. Голосовой фишинг обходит почти все эти тренинги, потому что здесь нет письма для проверки, нет явно поддельного домена и нет статичного сообщения, которое сотрудник может незаметно переслать в службу безопасности для проверки.

Живой телефонный или Teams-звонок также создает социальное давление, отсутствующее в электронной почте. Спокойный, профессионально звучащий голос, утверждающий, что он из ИТ-поддержки, особенно если он ссылается на реальную внутреннюю терминологию или недавние события в компании, может подтолкнуть сотрудника к быстрому согласию, прежде чем у него появится время критически обдумать ситуацию. Именно это сочетание доверенной платформы, давления в реальном времени и ограниченной подготовки сотрудников делает вишинг привлекательной точкой входа для операторов программ-вымогателей.

Что делает вымогатель Chaos, попав внутрь сети

После того как злоумышленники использовали вишинг-звонок для получения доступа, следующим этапом становится развертывание вымогателя Chaos. Как и другие семейства вымогателей, Chaos предназначен для перемещения по скомпрометированной сети, шифрования файлов и систем, а также удержания этих данных в заложниках до выплаты выкупа. Ущерб не ограничивается одной машиной; операторы вымогателей обычно пытаются распространиться как можно шире по сети, прежде чем запустить шифрование, максимально усиливая давление на организацию-жертву, чтобы она заплатила.

Примечательным в этой кампании является скорее способ доставки, чем сам вымогатель. Получая легитимно выглядящий доступ через доверенный канал связи, злоумышленники потенциально могут обойти несколько уровней технической защиты, которые обычно помечают подозрительные загрузки или необычные попытки входа в систему.

Защита для удаленных и гибридных сотрудников: MFA, VPN и голосовая верификация

Для организаций с распределенными или гибридными командами такая атака служит напоминанием о том, что проверка личности должна выходить за рамки электронной почты и экранов входа в систему. Несколько практических шагов могут существенно снизить риск:

  • Требуйте многофакторную аутентификацию (MFA) для всех удаленных доступов и чувствительных систем и обучите сотрудников никогда не подтверждать MFA-запрос, который они не инициировали лично.
  • Разработайте четкую общеорганизационную политику проверки запросов от ИТ-поддержки, например, обязывающую сотрудников перезванивать по известному внутреннему номеру, а не доверять входящему звонку или сообщению в Teams.
  • Используйте VPN вместе со строгим контролем доступа, чтобы даже в случае компрометации учетных данных горизонтальное перемещение по сети было затруднено.
  • Расширьте обучение по противодействию фишингу, включив в него социальную инженерию на основе голоса и чатов, а не только электронной почты.

Что это значит для вас

Если вы работаете в гибридном или удаленном режиме и регулярно пользуетесь Microsoft Teams, относитесь к неожиданным звонкам или сообщениям от «ИТ-поддержки» с тем же скептицизмом, что и к подозрительному письму. Законные ИТ-отделы редко обращаются к вам напрямую через чат-платформы с просьбой установить программное обеспечение или немедленно подтвердить запросы на доступ. Если сомневаетесь, положите трубку, проверьте информацию по официальному каналу и немедленно сообщите о взаимодействии в вашу службу безопасности.

Ключевые выводы

Рост числа атак вымогателей с использованием вишинга в Microsoft Teams показывает, что киберпреступники адаптируются быстрее, чем многие корпоративные программы обучения. По мере того как инструменты для совместной работы становятся новой передовой для социальной инженерии, организациям необходимо соответствующим образом обновлять свою защиту: усилить политики MFA, формализовать процедуры проверки ИТ-запросов и убедиться, что сотрудники понимают — доверие к платформе не равно доверию к каждому, кто ее использует. Сохранение бдительности к нежелательным голосовым и чат-запросам, какими бы убедительными они ни звучали, остается одним из самых простых и эффективных способов остановить атаку вымогателя до ее начала.