Кіберзлочинці знайшли новий спосіб обійти поштові фільтри та спам-блокувальники: вони телефонують працівникам напряму через Microsoft Teams. Нещодавня кампанія, пов'язана з вірусом-здирником Chaos, показує, як зловмисники використовують голосовий фішинг, або «вішинг», у Teams, щоб обманом змусити працівників надати доступ до мережі, що зрештою призводить до розгортання вірусу-здирника в корпоративних системах.

Це не просто чергова історія про фішинг електронною поштою. Це ознака того, що зловмисники цілеспрямовано атакують платформи для співпраці, яким мільйони працівників тепер довіряють за замовчуванням, і це змушує переосмислювати те, як організації навчають персонал розпізнавати соціальну інженерію.

Як працює вішинг-атака через Microsoft Teams

На відміну від традиційного фішингу, який покладається на шкідливе посилання або вкладення в поштовій скриньці, цей стиль атаки використовує живий голосовий контакт. Зловмисники зв'язуються з працівниками через Microsoft Teams, часто видаючи себе за внутрішню ІТ-підтримку або довіреного постачальника, і використовують дзвінок, щоб створити відчуття терміновості та довіри. Оскільки взаємодія відбувається всередині платформи, яку працівники вже використовують щодня для легітимних робочих запитів, психологічний бар'єр, який зазвичай змушує людей ставитися з підозрою до небажаних листів, просто відсутній.

Коли довіру встановлено, мета зловмисника проста: змусити жертву виконати дію, яка надає віддалений доступ — чи то схвалення запиту на вхід, встановлення інструменту віддаленого доступу або надання облікових даних під виглядом службового запиту. Після цього зловмисник отримує точку опори всередині корпоративної мережі, що створює умови для розгортання вірусу-здирника.

Цей підхід відображає ширшу тенденцію, коли зловмисники експлуатують середовища Microsoft 365, а не атакують уразливості програмного забезпечення безпосередньо. Він перегукується з тактикою, поміченою в кампанії Storm-2949, націленій на скидання паролів Microsoft 365, де зловмисники маніпулювали довіреними хмарними робочими процесами, замість того щоб покладатися лише на шкідливе ПЗ для проникнення в організації.

Чому голосовий фішинг обходить традиційне навчання з безпеки

Більшість корпоративних програм підвищення обізнаності з безпеки побудовані навколо електронної пошти: не натискайте невідомі посилання, перевіряйте адресу відправника, наводьте курсор перед тим, як довіряти. Голосовий фішинг обходить майже все це навчання, тому що немає листа для перевірки, немає очевидно підробленого домену, і немає статичного повідомлення, яке працівник міг би спокійно переслати службі безпеки для перевірки.

Живий телефонний дзвінок або дзвінок у Teams також створює соціальний тиск, якого немає в електронній пошті. Спокійний, професійний голос, який стверджує, що він з ІТ-підтримки, особливо якщо він посилається на справжню внутрішню термінологію або нещодавні події в компанії, може підштовхнути працівника до швидкої згоди, перш ніж він встигне критично подумати. Це поєднання довіреної платформи, тиску в реальному часі та обмеженої підготовки працівників — саме те, що робить вішинг привабливою точкою входу для операторів вірусів-здирників.

Що робить вірус-здирник Chaos, потрапивши в мережу

Коли зловмисники використали вішинг-дзвінок для отримання доступу, наступним етапом є розгортання вірусу-здирника Chaos. Як і інші сімейства вірусів-здирників, Chaos створений для переміщення через скомпрометовану мережу, шифрування файлів і систем та утримання цих даних у заручниках до сплати викупу. Шкода не обмежується однією машиною; оператори вірусів-здирників зазвичай намагаються поширитися якомога ширше в мережі перед запуском шифрування, максимізуючи тиск на організацію-жертву, щоб змусити її заплатити.

Що робить цю кампанію примітною, так це метод доставки, а не сам вірус-здирник. Отримавши легітимний на вигляд доступ через довірений канал зв'язку, зловмисники потенційно можуть обійти кілька рівнів технічного захисту, які зазвичай позначають підозрілі завантаження або незвичайні спроби входу.

Захист для віддалених і гібридних працівників: MFA, VPN та голосова верифікація

Для організацій з розподіленими або гібридними командами такий тип атаки є нагадуванням про те, що верифікація особи повинна виходити за межі електронної пошти та екранів входу. Кілька практичних кроків можуть суттєво зменшити ризик:

  • Вимагайте багатофакторну автентифікацію (MFA) для всіх віддалених доступів і чутливих систем, а також навчайте працівників ніколи не схвалювати запит MFA, який вони не ініціювали особисто.
  • Встановіть чітку, загальнокорпоративну політику для перевірки запитів ІТ-підтримки, наприклад, вимагайте від працівників передзвонювати на відомий внутрішній номер, а не довіряти вхідному дзвінку або повідомленню в Teams.
  • Використовуйте VPN разом із суворим контролем доступу, щоб навіть у разі компрометації облікових даних горизонтальне переміщення мережею було складнішим.
  • Розширте навчання з розпізнавання фішингу, щоб воно охоплювало голосову та чат-соціальну інженерію, а не лише електронну пошту.

Що це означає для вас

Якщо ви працюєте в гібридному або віддаленому режимі та регулярно використовуєте Microsoft Teams, ставтеся до неочікуваних дзвінків або повідомлень від «ІТ-підтримки» з тим самим скептицизмом, який би ви застосували до підозрілого листа. Легітимні ІТ-відділи рідко звертаються напряму через чат-платформи з проханням встановити програмне забезпечення або негайно схвалити запити на доступ. Якщо ви сумніваєтеся, кладіть слухавку, перевіряйте через офіційний канал і негайно повідомляйте про взаємодію вашій службі безпеки.

Ключові висновки

Зростання атак вірусів-здирників через вішинг у Microsoft Teams показує, що кіберзлочинці адаптуються швидше, ніж багато корпоративних програм навчання. Оскільки інструменти для співпраці стають новою лінією фронту для соціальної інженерії, організації повинні відповідно оновлювати свій захист: посилювати політики MFA, формалізувати процедури ІТ-верифікації та переконатися, що працівники розуміють: довіра до платформи не дорівнює довірі до кожної особи, яка її використовує. Збереження пильності щодо небажаних голосових і чат-запитів, якими б переконливими вони не здавалися, залишається одним із найпростіших і найефективніших способів зупинити атаку вірусу-здирника ще до її початку.