Microsoft a documentat o campanie de intruziune în care atacatorii nu pornesc de la un exploit software, ci de la o conversație aparent banală în Microsoft Teams. Actorii se prezintă drept membri ai echipei IT sau helpdesk, conving utilizatorul să accepte o sesiune de suport la distanță și transformă ulterior accesul interactiv într-un punct de intrare pentru întreaga rețea.
Potrivit Microsoft Security Research, atacul se bazează pe instrumente legitime și protocoale obișnuite: Teams, aplicații de suport remote, Windows Installer, Node.js și Windows Remote Management. Tocmai această combinație îl face dificil de separat de activități administrative normale.
De la mesaj extern la implant
Atacatorii contactează victima dintr-un tenant extern Teams și folosesc pretexte precum „Microsoft Security Update”, „Spam Filter Update” sau „Account Verification”. Utilizatorul este convins să ignore etichetele de contact extern și avertismentele afișate de platformă. În unele cazuri, actorii folosesc și apeluri vocale pentru a crește presiunea și pentru a evita ca instrucțiunile rău intenționate să rămână în logurile de chat.
După ce victima acordă acces la distanță, atacatorul folosește PowerShell pentru a descărca și instala un pachet MSI malițios. Microsoft spune că implantul rezultat permite execuție interactivă, capturi periodice ale ecranului și lansarea unor payload-uri suplimentare.
Recunoaștere Active Directory și mișcare laterală
Următoarea etapă este mult mai gravă decât un simplu compromis de workstation. Actorul inventariază hostul, domeniul Active Directory, serverele și conturile, apoi încearcă să se deplaseze lateral prin WinRM către sisteme cu valoare ridicată, inclusiv domain controllers.
Microsoft consideră că tiparul observat este compatibil cu fazele care preced adesea furtul de date, extorcarea sau ransomware-ul: cartografierea mediului, escaladarea privilegiilor, dezactivarea controalelor și apropierea de infrastructura de identitate.
Ce trebuie schimbat în procedurile de suport
Cea mai importantă concluzie este operațională: organizațiile trebuie să aibă o metodă verificabilă prin care angajații pot confirma că persoana care îi contactează chiar aparține helpdesk-ului. Microsoft recomandă inclusiv fraze interne de autentificare și interzicerea acordării accesului remote în urma unui contact neanunțat.
Accesul extern în Teams ar trebui limitat la domenii de încredere acolo unde modelul de business permite. Administratorii pot căuta și secvența comportamentală specifică: contact extern în Teams, urmat de lansarea unui instrument de remote assistance și apoi de cmd.exe sau PowerShell pe același endpoint.