1. Hackers misbruiken Microsoft Teams-chats om zich voor te doen als IT-helpdeskmedewerkers. Deze aanvallen vereisen geen softwarekwetsbaarheid en zijn afhankelijk van het vertrouwen van een werknemer in een bericht dat afkomstig lijkt van de interne IT-ondersteuning.
2. Aanvallers starten hun campagnes vanuit Microsoft 365-tenants die zij zelf beheren. Ze creëren weergavenamen zoals "IT Service Desk" of "Help Desk".
3. Via externe Teams-chats nemen de aanvallers contact op met werknemers. Dit is mogelijk omdat Teams standaard communicatie met externe domeinen toestaat, mits externe toegang aan beide zijden is ingeschakeld.
4. In hun berichten claimen de aanvallers vaak dat er een beveiligingsprobleem opgelost moet worden, een apparaat opgeschoond moet worden, e-mailproblemen verholpen moeten worden of dat er een dringende update geïnstalleerd moet worden.
5. De hacker vraagt de werknemer vervolgens om een bestand te downloaden, schermcontrole goed te keuren, Quick Assist te openen of een code voor externe ondersteuning te verstrekken. Deze techniek wordt ook wel cross-tenant impersonatie genoemd, en wordt gebruikt om werknemers te overtuigen interactieve sessies voor externe toegang goed te keuren.
6. Eenmaal externe toegang verleend, kunnen aanvallers commando's uitvoeren, malware installeren, Active Directory-systemen ontdekken, lateraal bewegen door netwerken en gegevens stelen.
7. Een recente campagne gebruikte de malwarefamilie SynkLoader, die werd verspreid via een Microsoft Teams phishingbericht dat zich voordeed als IT-ondersteuning.
8. Het slachtoffer werd daarbij overgehaald om een kwaadaardig MSI-bestand te installeren, dat naar verluidt werd gehost op Microsoft Azure opslag.
9. SynkLoader kan grotendeels in het geheugen opereren en persistentie creëren via geplande taken.
10. Een module genaamd PhishLocker toont een nep-vergrendelingsscherm van Windows dat identiek lijkt op het legitieme Windows-inlogscherm. De malware kan de accountnaam van de gebruiker en een vertrouwde Windows-achtergrond tonen om de prompt authentiek te laten lijken.
11. Wanneer de werknemer zijn wachtwoord invoert om de computer te ontgrendelen, vangt het nep-scherm dit wachtwoord in platte tekst op. De aanvaller hoeft geen wachtwoord-hash te kraken of het inlogproces te omzeilen; het doel is om het wachtwoord dat de gebruiker intypt direct te onderscheppen.
12. Een nep-vergrendelingsscherm kan soms worden geïdentificeerd door op Ctrl+Alt+Delete te drukken. Een echt Windows-vergrendelingsscherm opent dan het scherm Windows-beveiliging, terwijl een reguliere applicatie op volledig scherm dit gedrag niet kan repliceren. Ook Alt+Tab kan een indicatie geven.
13. In het geval van SynkLoader was het nep-vergrendelingsscherm een randeloos venster op volledig scherm, waardoor de taakwisselaar er nog steeds overheen kon verschijnen.
14. Deze campagne benadrukt een groeiend sociaal-engineering risico op samenwerkingsplatforms. Werknemers zijn doorgaans getraind om verdachte e-mails te wantrouwen, maar kunnen minder voorzichtig zijn bij het ontvangen van een live Teams-bericht van iemand die IT-ondersteuning lijkt te zijn.
15. Organisaties zouden externe toegang via Teams moeten beperken tot bekende en vertrouwde domeinen in plaats van alle externe domeinen toe te staan.
16. Het is aan te raden externe Teams-communicatie te beperken, ervoor te zorgen dat gebruikers indicatoren voor externe afzenders kunnen zien en werknemers te laten verifiëren ongevraagde ondersteuningsverzoeken via een bekend intern kanaal.
17. Werknemers dienen geen software te installeren, codes voor externe toegang te delen, schermcontrole goed te keuren of een wachtwoord in te voeren op een onverwacht vergrendelingsscherm zonder het verzoek onafhankelijk te bevestigen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!