Nowe złośliwe oprogramowanie podszywa się pod Twoją firmę, aby atakować użytkowników Microsoft Teams
Chroń swoją firmę przed nowym zagrożeniem! Odkryj, jak wyrafinowane złośliwe oprogramowanie atakuje użytkowników Microsoft Teams, podszywając się pod Twoją firmę. Dowiedz się, jak chronić swoje dane i bronić się przed tymi atakami.
Najważniejsze rzeczy, które musisz wiedzieć
- Napastnicy mogą uzyskać pełną kontrolę nad zainfekowanymi urządzeniami, omijając ograniczenia listy dozwolonych adresów IP i wykonując zdalne polecenia programu PowerShell przy użyciu oszukańczego graficznego interfejsu logowania i modułu powłoki interaktywnej.
- Firmy powinny poinstruować swoich pracowników, aby nie ufali niechcianym wiadomościom w usłudze Microsoft Teams i nie instalowali żadnych aplikacji bez wcześniejszego sprawdzenia tego w dziale IT.
- Aby zwiększyć poziom ochrony, należy regularnie aktualizować zabezpieczenia, zwłaszcza produkty firmy Microsoft, i zabezpieczać konta Microsoft za pomocą haseł.
Około miesiąc temu cyberprzestępcy zaatakowali organizacje nowym typem złośliwego oprogramowania typu „backdoor” o nazwie SynkLoader.

Według badaczy bezpieczeństwa z Expel, atak rozpoczyna się od socjotechniki. Ofiary otrzymują wiadomość w Microsoft Teams od osoby podającej się za pracownika działu wsparcia IT firmy. Informują ofiarę, że na jej komputerze występuje problem i że należy zainstalować program „PowerShell Cleaner”. Ten fałszywy program to nic innego jak złośliwy framework hostowany na platformie Microsoft Azure w celu zwiększenia jego wiarygodności.
Samo złośliwe oprogramowanie zawiera szereg różnych modułów, oferując atakującemu szereg funkcji, od gromadzenia informacji o systemie po tworzenie odwrotnego proxy. Dwa moduły są szczególnie niepokojące: PhishLocker i Interactive Shell. Pierwszy z nich tworzy przekonujący, ale fałszywy ekran blokady systemu Windows , który może wykraść hasło logowania użytkownika do systemu operacyjnego .
Nie jest to pierwszy atak tego typu.
BleepingComputer wskazuje, że używając tego hasła, atakujący mogą „uzyskać dostęp do środowisk korporacyjnych z zainfekowanego urządzenia, omijając ograniczenia na liście dozwolonych adresów IP”. Osoby z bystrym okiem mogą zauważyć podstęp: proste naciśnięcie Alt+Tab ujawnia, że ekran logowania to nic innego jak „pełnoekranowa, pozbawiona ramek aplikacja graficznego interfejsu użytkownika (GUI)”.
Drugi moduł – Interactive Shell – umożliwia atakującym zdalne wykonywanie poleceń programu PowerShell i odbieranie wyników, co w praktyce daje im pełną kontrolę nad zainfekowaną maszyną.
Pełną listę wskaźników zagrożenia (IoC) można znaleźć pod tym linkiem . Aby bronić się przed tego typu atakami, firmy, których dotyczą, powinny poinstruować swoich pracowników, aby nie ufali niechcianym wiadomościom w usłudze Microsoft Teams i nie instalowali żadnych aplikacji bez uprzedniego sprawdzenia (poprzez rozmowę telefoniczną) z działem IT.
Oprócz rozmów telefonicznych, Microsoft Teams jest jednym z najczęściej wykorzystywanych kanałów pierwszego kontaktu i naruszeń bezpieczeństwa. Pracownicy pozostają również najsłabszym ogniwem w łańcuchu cyberbezpieczeństwa każdej firmy, nieświadomie udzielając atakującym dostępu lub udostępniając dane logowania.
Możliwość dodawania komentarzy nie jest dostępna.