Зловмисники видають себе за співробітників служби підтримки в Microsoft Teams

Фінансово мотивована хакерська група зловживає Microsoft Teams для проникнення в корпоративні мережі, повідомляють дослідники, на яких посилається Cybersecurity Dive. Кампанія вже вразила десятки компаній у США та Канаді, використовуючи фальшиві образи ІТ-підтримки, щоб обманом змусити співробітників надати віддалений доступ до своїх комп’ютерів. Отримавши доступ, зловмисники розгортають програми-вимагачі, шифрують файли та вимагають викуп.

На відміну від багатьох гучних вторгнень, пов’язаних зі шпигунством на державному рівні, дослідники кажуть, що ця операція, схоже, має суто фінансовий характер. Зловмисники не полюють за розвідданими чи довгостроковим доступом для стеження. Вони хочуть отримати викуп, і Microsoft Teams став зручним інструментом для цього.

Як працює шахрайство

Тактика покладається на соціальну інженерію, а не на вразливість програмного забезпечення. Зловмисники зв’язуються зі співробітниками через Microsoft Teams, видаючи себе за внутрішню ІТ-підтримку. Оскільки Teams є довіреним, щоденним засобом комунікації в більшості організацій, працівники набагато частіше втрачають пильність, ніж якби вони отримали небажаний електронний лист або телефонний дзвінок з невідомого номера.

Коли співробітник переконаний, що розмовляє зі справжньою ІТ-підтримкою, зловмисник переконує його надати віддалений доступ до комп’ютера, часто під приводом усунення технічної проблеми. Звідти порушники можуть переміщатися мережею в горизонтальному напрямку, збирати облікові дані та зрештою розгортати програми-вимагачі на спільних системах і серверах.

Цей підхід відображає ширшу тенденцію в кіберзлочинності: зловмисники все частіше надають перевагу імітації та експлуатації довіри, а не технічним експлойтам, оскільки часто простіше переконати людину відчинити двері, ніж зламати брандмауер.

Наслідки для приватності після витоку через програми-вимагачі

Хоча програми-вимагачі зазвичай розглядаються як проблема безперервності бізнесу, зашифровані файли та заблоковані системи – лише частина картини. Ці кампанії часто включають викрадення даних ще до початку шифрування, тобто записи співробітників, інформація про клієнтів та внутрішні комунікації можуть уже опинитися в руках зловмисників до того моменту, як з’явиться повідомлення з вимогою викупу.

Ці дані не обов’язково зникають після сплати викупу чи відновлення системи. Їх можна продати, вилити в мережу або притримати для майбутнього вимагання. Наслідки виходять далеко за межі зламаної компанії. Під загрозою опиняються співробітники, чиї облікові дані були зібрані, клієнти, чиї записи зберігалися на скомпрометованих серверах, та партнери, які обмінювалися конфіденційними файлами.

Інфраструктура подібних кампаній часто залежить від хостинг-провайдерів, які готові закривати очі на порушення. Правоохоронці звернули увагу на цю проблему в інших місцях: нещодавно нідерландська влада вилучила 800 серверів і заарештувала двох осіб, причетних до «непробивного» хостингу, який підтримував кіберзлочинну діяльність, – це нагадування, що кампанії програм-вимагачів рідко діють ізольовано. Вони спираються на ширшу екосистему хостингу, відмивання грошей і послуг розповсюдження, що перетинає кордони.

Що це означає для вас

Якщо ваша організація використовує Microsoft Teams, а це робить більшість, ця кампанія є прямим попередженням, що внутрішні чат-платформи тепер стали реальними векторами атак, а не лише електронні скриньки. ІТ-відділам слід ставитися до небажаних повідомлень у Teams від контактів «підтримки» з такою ж підозрілістю, яку зазвичай приберігають для фішингових листів.

Для окремих співробітників урок простий: легітимна ІТ-підтримка рідко виходить на зв’язок таким чином і майже ніколи не просить надати віддалений доступ негайно без попередньої перевірки через відому систему заявок або внутрішній канал. Якщо щось здається поспішним або надзвичайно терміновим, ця терміновість часто є ознакою обману.

Для компаній, які обробляють дані клієнтів або співробітників, ця кампанія також підкреслює, чому важливі мінімізація даних і сегментація мережі. Обмеження обсягу конфіденційної інформації, що зберігається в окремій доступній системі, зменшує те, що зловмисник може витягти, навіть якщо він подолає першу лінію захисту.

Практичні кроки для зниження ризику

  • Перевіряйте будь-який контакт ІТ-підтримки через офіційну систему заявок або відомий внутрішній номер телефону, перш ніж надавати віддалений доступ до свого пристрою.
  • Увімкніть багатофакторну автентифікацію в Teams, електронній пошті та інструментах віддаленого доступу, щоб одного скомпрометованого облікового запису було недостатньо для горизонтального переміщення.
  • Навчайте співробітників спеціально тактикам імітації в Teams, а не лише фішингу в електронній пошті, оскільки зловмисники явно урізноманітнюють свої точки входу.
  • Сегментуйте конфіденційні дані та обмежуйте адміністративні привілеї, щоб один зламаний обліковий запис не мав доступу до всієї мережі.
  • Зберігайте офлайн-копії даних, які були перевірені на відновлення, щоб вимоги програм-вимагачів втратили важіль впливу.

Ця кампанія програм-вимагачів через Microsoft Teams є нагадуванням, що зловмисники йдуть туди, де вже існує довіра. Оскільки організації все більше покладаються на платформи для співпраці у щоденній роботі, ці самі інструменти стають привабливими мішенями для імітації. Зберігати пильність до несподіваних запитів «підтримки», перевіряти особи через окремі канали та постійно оновлювати навчання з безпеки – прості, але ефективні способи залишатися на крок попереду.