Злоумышленники выдают себя за сотрудников службы поддержки в Microsoft Teams

Финансово мотивированная хакерская группа злоупотребляет Microsoft Teams для проникновения в корпоративные сети, сообщают исследователи, на которых ссылается Cybersecurity Dive. Кампания затронула десятки компаний по всей территории США и Канады: злоумышленники создают подставных сотрудников ИТ-поддержки, чтобы обманом заставить работников предоставить удалённый доступ к своим компьютерам. Проникнув внутрь, атакующие разворачивают программу-вымогатель, шифруют файлы и требуют выкуп.

В отличие от многих громких вторжений, связанных со шпионажем на государственном уровне, эта операция, по словам исследователей, носит чисто финансовый характер. Атакующим не нужны разведданные или долгосрочный скрытый доступ. Им нужна выплата, и Microsoft Teams стал удобным инструментом для её получения.

Как работает афера

Тактика основана на социальной инженерии, а не на уязвимости в программном обеспечении. Злоумышленники связываются с сотрудниками через Microsoft Teams, выдавая себя за внутренний ИТ-персонал. Поскольку Teams — это привычный и доверенный инструмент повседневного общения в большинстве организаций, сотрудники гораздо охотнее теряют бдительность, чем при получении нежданного письма или звонка с незнакомого номера.

Когда сотрудник убеждён, что общается с настоящей ИТ-поддержкой, атакующий уговаривает его предоставить удалённый доступ к компьютеру — часто под предлогом решения какой-либо технической проблемы. Оттуда злоумышленники могут перемещаться по сети, собирать учётные данные и в конечном итоге развернуть программу-вымогатель на общих системах и серверах.

Этот подход отражает более широкую тенденцию в киберпреступности: атакующие всё чаще предпочитают выдавать себя за других и эксплуатировать доверие, а не использовать технические эксплойты, потому что часто проще убедить человека открыть дверь, чем взломать брандмауэр.

Последствия для приватности при атаке вымогателей

Хотя программы-вымогатели обычно воспринимаются как проблема непрерывности бизнеса, зашифрованные файлы и заблокированные системы — лишь часть истории. Подобные кампании часто включают кражу данных до начала шифрования, а значит, записи сотрудников, клиентская информация и внутренние переписки могут оказаться в руках атакующих ещё до появления записки с требованием выкупа.

Эти данные не обязательно исчезают после уплаты выкупа или восстановления системы. Их могут продать, слить в открытый доступ или придержать для будущего вымогательства. Последствия выходят далеко за пределы пострадавшей компании. Скомпрометированными могут оказаться сотрудники, чьи учётные данные были похищены, клиенты, чьи записи хранились на взломанных серверах, и партнёры, обменивавшиеся конфиденциальными файлами.

Инфраструктура, лежащая в основе таких кампаний, часто зависит от хостинг-провайдеров, готовых закрывать на это глаза. Правоохранительные органы уже обратили внимание на эту проблему в других местах: недавно нидерландские власти изъяли 800 серверов и арестовали двух человек в связи с операцией по предоставлению «пуленепробиваемого» хостинга, поддерживавшей киберпреступную деятельность, — это напоминание о том, что кампании вымогателей редко действуют изолированно. Они опираются на более широкую экосистему услуг хостинга, отмывания денег и распространения, не признающую границ.

Что это значит для вас

Если ваша организация использует Microsoft Teams, а так делают большинство, эта кампания — прямое предупреждение о том, что внутренние платформы чатов теперь являются реальными векторами атак, а не только почтовые ящики. ИТ-отделам следует относиться к нежелательным сообщениям в Teams от «службы поддержки» с той же подозрительностью, что и к фишинговым письмам.

Для отдельных сотрудников урок прост: легитимная ИТ-поддержка редко инициирует контакт подобным образом и почти никогда не просит предоставить удалённый доступ на месте без предварительной проверки через известную тикет-систему или внутренний канал. Если что-то кажется поспешным или необычно срочным, эта срочность часто и является сигналом тревоги.

Для компаний, обрабатывающих данные клиентов или сотрудников, эта кампания также подчёркивает важность минимизации данных и сегментации сети. Ограничение объёма конфиденциальной информации, находящейся в любой отдельно взятой доступной системе, снижает то, что злоумышленник может извлечь, даже если он преодолеет первую линию обороны.

Практические шаги для снижения риска

  • Проверяйте любой контакт от имени ИТ-поддержки через официальную тикет-систему или известный внутренний телефонный номер, прежде чем предоставлять удалённый доступ к своему устройству.
  • Включите многофакторную аутентификацию для Teams, электронной почты и инструментов удалённого доступа, чтобы одной скомпрометированной учётной записи было недостаточно для перемещения по сети.
  • Обучайте сотрудников конкретно тактикам выдачи себя за других в Teams, а не только фишингу в почте, поскольку атакующие явно диверсифицируют точки входа.
  • Сегментируйте конфиденциальные данные и ограничивайте административные привилегии, чтобы одна взломанная учётная запись не могла получить доступ ко всей сети.
  • Поддерживайте автономные, протестированные резервные копии, чтобы требования выкупа теряли свою силу.

Эта кампания программ-вымогателей через Microsoft Teams — напоминание о том, что атакующие идут туда, где уже существует доверие. По мере того как организации всё сильнее полагаются на платформы для совместной работы в повседневной деятельности, эти же инструменты становятся привлекательными целями для выдачи себя за другого. Сохранять бдительность к неожиданным запросам «поддержки», проверять личность через отдельные каналы и поддерживать актуальность обучения безопасности — простые, но эффективные способы оставаться на шаг впереди.