攻击者在微软 Teams 中冒充帮助台人员

据《网络安全深度》引述的研究人员称,一个以经济利益为动机的黑客组织一直在滥用微软 Teams 入侵企业网络。该活动已波及美国和加拿大的数十家公司,利用虚假的 IT 支持身份诱骗员工交出对其计算机的远程访问权限。一旦进入内部,攻击者就会部署勒索软件,加密文件并要求赎金。

与许多与国家级间谍活动相关的高调入侵不同,研究人员表示,这次行动似乎纯粹出于经济目的。攻击者并不寻求情报或长期监控访问。他们想要的是赎金,而微软 Teams 已成为实现这一目的的便利工具。

诈骗手法

这种手段依赖社会工程学而非软件漏洞。攻击者通过微软 Teams 联系员工,冒充内部 IT 支持人员。由于 Teams 是大多数组织内部值得信赖的日常沟通工具,员工放下戒心的可能性远高于收到来自未知号码的未经请求的电子邮件或电话。

一旦员工相信自己正在与合法的 IT 支持人员交谈,攻击者就会说服他们授予计算机远程访问权限,通常是以解决技术问题为幌子。从那时起,入侵者就可以在网络中横向移动,窃取凭据,并最终在共享系统和服务器上部署勒索软件。

这种方法反映了网络犯罪的一个更广泛趋势:攻击者越来越倾向于冒充和利用信任,而非技术漏洞,因为说服一个人开门通常比攻破防火墙更容易。

勒索软件泄露的隐私后果

虽然勒索软件通常被描述为业务连续性问题,但加密的文件和锁定的系统只是故事的一部分。这些攻击活动往往在加密开始之前就涉及数据窃取,这意味着当勒索信出现时,员工记录、客户信息和内部通信可能已经落入攻击者手中。

赎金支付或系统恢复后,这些数据不一定会消失。它们可能被出售、泄露,或被留待日后勒索。后果远不止受侵害的公司。凭据被窃取的员工、记录存储在受侵害服务器上的客户,以及交换过敏感文件的合作伙伴,都可能面临风险。

这些攻击活动背后的基础设施往往依赖那些愿意视而不见的托管服务提供商。执法部门已在其他地方注意到这一问题:荷兰当局最近查封了 800 台服务器并逮捕了两人,这些人与支持网络犯罪活动的防弹托管业务有关,这提醒人们,勒索软件活动很少孤立运作。它们依赖一个跨越国界、涵盖托管、洗钱和分发服务的更广泛生态系统。

这对你意味着什么

如果您的组织使用微软 Teams(大多数组织都是这样),那么这次攻击活动就是一个直接警告:内部聊天平台现在是可行的攻击入口,而不仅仅是电子邮件收件箱。IT 部门应将来自“支持”联系人的未经请求的 Teams 消息,与通常用于钓鱼邮件的怀疑态度同等对待。

对于个别员工,教训很简单:合法的 IT 支持很少以这种方式主动联系,而且几乎从不要求你在没有通过已知工单系统或内部渠道事先验证的情况下当场授予远程访问权限。如果感觉事情很仓促或异常紧迫,这种紧迫感往往是破绽。

对于处理客户或员工数据的企业,这次活动也凸显了数据最小化和网络分段为何重要。限制单一可访问系统上存储的敏感信息量,可以减少攻击者即使突破第一道防线后所能窃取的数据量。

降低风险的实用步骤

  • 在授予设备远程访问权限之前,通过官方工单系统或已知的内部电话号码验证任何 IT 支持联系。
  • 在 Teams、电子邮件和远程访问工具中启用多因素身份验证,这样单一的泄露凭据不足以进行横向移动。
  • 专门针对基于 Teams 的冒充手段对员工进行培训,而不仅仅是电子邮件钓鱼,因为攻击者显然正在多样化他们的入侵点。
  • 对敏感数据进行分段,并限制管理权限,这样一个受侵害的账户就无法触及整个网络。
  • 维护离线、经过测试的备份,使勒索软件的要求失去筹码。

这次微软 Teams 勒索软件活动提醒我们,攻击者会去往信任已然存在的地方。随着组织在日常运营中越来越依赖协作平台,这些工具本身也成为了有吸引力的冒充目标。对意外的“支持”请求保持警惕,通过独立渠道验证身份,并保持安全培训与时俱进,这些都是保持领先一步的简单而有效的方法。