Новое вредоносное ПО имитирует вашу компанию, чтобы атаковать пользователей Microsoft Teams.
Защитите свою компанию от новой угрозы! Узнайте, как изощренные вредоносные программы атакуют пользователей Microsoft Teams, выдавая себя за вашу компанию. Узнайте, как защитить свои данные и противостоять этим атакам.
Самое важное, что вам нужно знать
- Злоумышленники могут получить полный контроль над зараженными устройствами, обходя ограничения списков разрешенных IP-адресов и выполняя удаленные команды PowerShell с помощью обманчивого графического интерфейса входа в систему и модуля интерактивной оболочки.
- Компаниям следует проинструктировать своих сотрудников не доверять незапрошенным сообщениям в Microsoft Teams и не устанавливать какие-либо приложения без предварительной консультации с ИТ-отделом.
- Для повышения уровня защиты крайне важно своевременно обновлять обновления безопасности, особенно для продуктов Microsoft, и защищать учетные записи Microsoft с помощью паролей.
Примерно месяц назад киберпреступники атаковали организации с помощью нового типа вредоносного ПО типа «бэкдор» под названием SynkLoader.

По данным исследователей безопасности из Expel, атака начинается с социальной инженерии. Жертвы получают сообщение в Microsoft Teams от человека, утверждающего, что он из отдела ИТ-поддержки компании. Он сообщает жертве, что на её компьютере возникла проблема и ей необходимо установить «PowerShell Cleaner». Эта поддельная программа представляет собой не что иное, как вредоносную структуру, размещенную на Microsoft Azure для повышения своей легитимности.
Сама вредоносная программа состоит из нескольких различных модулей, предоставляющих злоумышленнику широкий спектр возможностей, от сбора системной информации до создания обратного прокси-сервера. Особую тревогу вызывают два модуля: PhishLocker и Interactive Shell. Первый создает убедительный, но поддельный экран блокировки Windows , который может украсть пароль пользователя для входа в операционную систему .
Это не первое подобное нападение.
Как отмечает BleepingComputer, используя этот пароль, злоумышленники могут «получить доступ к корпоративной среде с скомпрометированного устройства, обходя ограничения списков разрешенных IP-адресов». Внимательные наблюдатели могут заметить подвох: простое нажатие Alt+Tab покажет, что экран входа в систему представляет собой не что иное, как «полноэкранное приложение с графическим пользовательским интерфейсом (GUI) без рамок».
Другой модуль — интерактивная оболочка — позволяет злоумышленникам удаленно выполнять команды PowerShell и получать их результаты, по сути, предоставляя им полный контроль над зараженной машиной.
Полный список индикаторов компрометации (IoC) можно найти по этой ссылке . Для защиты от подобных атак целевым компаниям следует проинструктировать своих сотрудников не доверять незапрошенным сообщениям Microsoft Teams и не устанавливать какие-либо приложения без предварительной консультации (по телефону) с ИТ-отделом.
Помимо телефонных звонков, Microsoft Teams является одним из наиболее часто используемых каналов для первоначального контакта и предотвращения утечек данных. Сотрудники также остаются самым слабым звеном в цепочке кибербезопасности любой компании, неосознанно предоставляя злоумышленникам доступ или делясь учетными данными для входа в систему.
Комментарии закрыты.