Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Microsoft предупредила о продолжающейся кампании кибератак, которая начинается с обычного сообщения в Microsoft Teams, а заканчивается кражей данных и заражением корпоративной сети программой-вымогателем. Атакующие выдают себя за сотрудников IT-службы и пишут работникам различных компаний в корпоративном чате.
Главная уловка строится на доверии к внутренней поддержке. Злоумышленники убеждают жертву предоставить удалённый доступ — например, включить демонстрацию экрана либо установить или запустить легитимные средства удалённого мониторинга и управления. Получив такой доступ, они используют его для установки загрузчиков вредоносных программ и других компонентов атаки.
Вредоносное ПО становится лишь первым этапом. Затем преступники изучают компьютер и сеть: проводят разведку узлов, проверяют установленные средства защиты и наличие виртуальных машин, а также периодически делают снимки экрана. Иными словами, они составляют карту инфраструктуры и наблюдают за происходящим, стараясь не привлечь внимания.
После этого атакующие перечисляют доменные учётные записи, серверы и пользователей. Для этого применяются штатные инструменты Windows и запросы через Active Directory Service Interfaces (ADSI) — интерфейсы, позволяющие обращаться к данным службы каталогов Active Directory. Собрав сведения, злоумышленники начинают перемещаться по сети от одного устройства к другому.
На следующей стадии они ищут ценные файлы и другую важную информацию, извлекают её, а затем запускают шифровальщик-вымогатель. Такая схема позволяет одновременно украсть данные и потребовать деньги за восстановление доступа к системам.
Microsoft не называет конкретных исполнителей и использует общее обозначение «угрозы» или «акторы угроз». Причина проста: выдача себя за IT-поддержку в Teams сейчас применяется несколькими группировками. Среди наиболее заметных примеров Microsoft упоминает Cozy Bear, FIN7 и Storm-1811. Группа ShinyHunters также известна тем, что через Teams обманом получает удалённый доступ. Однако обычно она не запускает шифровальщик, а сосредотачивается на краже данных.
Независимо от того, кто стоит за конкретной атакой и какую организацию выбрал целью, риск для корпоративной среды остаётся высоким. Microsoft рекомендует усилить обучение сотрудников и ввести внутренние кодовые фразы для подтверждения личности специалистов службы поддержки. Кроме того, работников следует научить замечать признаки обращения из внешнего тенанта — отдельной корпоративной среды Microsoft 365.
Компания советует проверять неожиданные обращения от якобы IT-поддержки и усилить защиту Microsoft Teams и электронной почты от социальной инженерии. Microsoft также рекомендует использовать Microsoft Defender for Office 365 вместе с Safe Links и Zero-hour auto purge (ZAP): эти функции блокируют вредоносные сообщения и ссылки в момент перехода и удаляют опасные материалы уже после доставки.
Microsoft предупреждает о продолжающейся кампании кибератак, использующей Microsoft Teams как точку входа в корпоративные сети. Злоумышленники обращаются к сотрудникам компаний в чате и выдают себя за представителей IT-службы. Они убеждают жертв предоставить удалённый доступ с помощью демонстрации экрана или легитимных средств удалённого мониторинга и управления.
После получения доступа атакующие устанавливают загрузчики вредоносных программ и дополнительные компоненты. Затем начинается разведка: преступники изучают устройство и сетевую инфраструктуру, проверяют установленные средства защиты и наличие виртуальных машин, а также периодически делают снимки экрана. Таким образом они собирают сведения о рабочей среде и наблюдают за действиями пользователя.
Далее хакеры перечисляют доменные учётные записи, серверы и пользователей, используя штатные инструменты Windows и запросы через Active Directory Service Interfaces (ADSI). Эти интерфейсы позволяют обращаться к данным службы каталогов Active Directory. Собрав информацию, злоумышленники перемещаются по сети, переходя от одного узла к другому.
В финале они находят и извлекают ценные данные, после чего запускают программу-вымогатель. В результате организация сталкивается одновременно с утечкой информации и шифрованием систем.
Microsoft не называет конкретных исполнителей, поскольку схему с фальшивой IT-поддержкой в Teams применяют несколько группировок. В качестве заметных примеров называются Cozy Bear, FIN7 и Storm-1811. ShinyHunters также используют Teams, чтобы склонить жертву к выдаче доступа, но обычно не разворачивают шифровальщик, ограничиваясь кражей данных.
Для защиты Microsoft рекомендует обучать сотрудников и ввести внутренние кодовые фразы, позволяющие проверить личность специалиста поддержки. Персонал должен уметь распознавать признаки обращения из внешнего тенанта — отдельной корпоративной среды Microsoft 365. Любые неожиданные обращения якобы от IT необходимо проверять по независимому каналу.
Кроме того, компания советует усилить настройки Microsoft Teams и электронной почты против социальной инженерии. Microsoft рекомендует использовать Microsoft Defender for Office 365 с функциями Safe Links и Zero-hour auto purge (ZAP). Safe Links помогает нейтрализовать опасные ссылки в момент перехода, а ZAP удаляет вредоносные сообщения после доставки.