Звонки в Microsoft Teams приводят к атакам с помощью Chaos Ransomware
Киберпреступники, выдавая себя за сотрудников ИТ-поддержки, проникают в корпоративные сети через голосовые звонки в Microsoft Teams и развертывают программу-вымогатель Chaos. Кампания, отслеживаемая Sophos под кодовым названием STAC4749, в основном нацелена на организации в Северной Америке.
Что произошло
Фирма по кибербезопасности Sophos сообщила, что корпоративная коммуникационная платформа Microsoft Teams оказалась в центре новой и тревожной цепи атак. В этой кампании, получившей название STAC4749, киберпреступники выдают себя за сотрудников службы ИТ-поддержки или хелпдеска компании. Они устанавливают доверительные отношения с целевыми сотрудниками через чаты и голосовые звонки в Microsoft Teams, а затем развертывают программу-вымогатель Chaos, которая угрожает всей корпоративной сети. Эта изощренная кампания социальной инженерии, проводившаяся с февраля по июнь 2026 года, была нацелена на десятки организаций.
Согласно анализу, как минимум три из этих атак привели к тому, что злоумышленники достигли своей конечной цели и успешно развернули программу-вымогатель Chaos. В одном особенно примечательном случае злоумышленники прошли путь от получения первоначального доступа до шифрования файлов в сети менее чем за 17 часов, что демонстрирует, насколько быстро и разрушительно может развиваться атака. Этот метод выходит за рамки традиционных фишинговых писем, используя платформу, которая является неотъемлемой частью повседневного рабочего процесса сотрудников и обычно считается безопасной. Злоумышленники называют эти атаки, проводимые с использованием функции голосовых звонков Teams, «вишингом» (голосовой фишинг), что повышает их способность убеждать и легче манипулировать своими целями.
Какие данные были скомпрометированы
В исходном отчете не содержится конкретной информации о том, крали ли злоумышленники данные. Основной целью атаки, по-видимому, является развертывание программы-вымогателя Chaos для блокировки доступа к файлам и последующего требования выкупа. В атаках с использованием программ-вымогателей распространенной тактикой является кража конфиденциальных данных в дополнение к шифрованию файлов (тактика двойного вымогательства) для оказания давления на жертву. Однако отчет Sophos не фокусируется на этом этапе кампании STAC4749. Указывается, что основными последствиями атаки являются сбои в работе и потенциальные финансовые потери из-за зашифрованных файлов.
Как происходила атака
Путь, по которому следовали злоумышленники, состоит из нескольких тщательно спланированных этапов. Эта цепь становится очень эффективной благодаря сочетанию социальной инженерии, нацеленной на человеческую психологию, и технических навыков.
Этап 1: Подделка личности и первоначальный контакт
Злоумышленники начинают с создания внешних учетных записей Microsoft Teams. Они делают так, чтобы эти учетные записи выглядели, как будто они принадлежат сотруднику службы ИТ-поддержки или хелпдеска целевой компании. В то время как в прошлых подобных атаках злоумышленники часто использовали собственный домен Microsoft `onmicrosoft.com` для создания поддельных тенантов, кампания STAC4749 отличается в этом моменте. Чтобы выглядеть более убедительно, злоумышленники покупают собственные домены с TLD «.top», которые выглядят связанными с ИТ. Примеры доменов, которыми поделилась Sophos, включают sequrityupdate[.]top, scan-security[.]top, system-connect[.]top, corp-connect[.]top и supportsoft[.]top. Эти доменные имена создают впечатление корпоративного обновления безопасности или службы поддержки, не давая цели заподозрить неладное.
Кроме того, для усиления этих поддельных личностей они используют распространенные и внушающие доверие имена, такие как Энтони Брукс, Дилан Харпер, Итан Паркер и Джейсон Митчелл. Было замечено, что каждая поддельная личность была связана с определенным поддельным доменом. После этих подготовительных действий они отправляют запрос на чат выбранному сотруднику через Teams, а затем инициируют голосовой звонок.
Этап 2: Вишинг и удаленный доступ
Голосовой звонок (вишинг) — самый критический момент атаки. По наблюдениям Sophos, эти звонки могут длиться от 90 секунд до более 20 минут, но большинство из них завершается в среднем за две-две с половиной минуты. Такая короткая продолжительность указывает на то, что злоумышленники хорошо подготовлены, уверены в себе и убедительны. Во время разговора фальшивый сотрудник ИТ-отдела утверждает, что на компьютере сотрудника возникла срочная проблема с безопасностью или что необходимо выполнить обновление, убеждая его начать сеанс удаленной поддержки.
Для этой цели они первоначально предпочитают использовать легитимный инструмент удаленной помощи от Microsoft, Quick Assist. Однако, осознав, что многие компании блокируют или ограничивают Quick Assist из-за политик безопасности, они меняют свою стратегию. С апреля они переключаются на менее известный облачный инструмент удаленного управления под названием RemSupp, который с меньшей вероятностью будет в корпоративных списках блокировки. Когда сотрудник устанавливает один из этих инструментов и предоставляет доступ злоумышленнику, тот получает полный контроль над устройством жертвы.
Этап 3: Загрузка вредоносного ПО и закрепление в системе
После получения удаленного доступа злоумышленники используют инструмент командной строки PowerShell для загрузки бэкдора в папку `%AppData%` жертвы. Это вредоносное ПО профилирует систему, устанавливает механизмы для закрепления и предоставляет злоумышленникам постоянный доступ к сети.
Чтобы избежать обнаружения, злоумышленники маскируют установленные механизмы закрепления под легитимные системные компоненты. Например, они дают созданным вредоносным записям в реестре Windows имена вроде "Realtek HD Audio", "Realtek Audio UHD" и "WinAudio life2", создавая впечатление, что это стандартные компоненты, принадлежащие аудиодрайверам.
Этап 4: Боковое перемещение и развертывание программы-вымогателя
В случаях, которые привели к развертыванию программы-вымогателя, злоумышленники предпринимают дополнительные шаги для распространения с первоначально скомпрометированного устройства на остальную часть сети. Чтобы обеспечить постоянный и резервный доступ внутри сети, они устанавливают дополнительные инструменты удаленного доступа, такие как DWAgent или AnyDesk. Они также пытаются включить протокол удаленного рабочего стола (RDP) на скомпрометированных устройствах для бокового перемещения на другие системы. Эта возможность бокового перемещения означает, что ошибка одного сотрудника может поставить под угрозу данные всей компании. На заключительном этапе, получив достаточный доступ по всей сети, они развертывают программу-вымогатель Chaos и шифруют файлы.
Кто пострадал
Согласно отчету Sophos, кампания географически в значительной степени сосредоточена на Северной Америке. Примерно 95% атак нацелены на организации в этом регионе. Из этого процента 50% составляют компании в Канаде, а 45% — в Соединенных Штатах. Секторы, на которые нацелены злоумышленники, весьма разнообразны. Наиболее атакованные секторы включают услуги, производство, энергетику, строительство и инжиниринг. Такое разнообразие показывает, что злоумышленники не сосредотачиваются на конкретной отрасли, а нацелены на любую организацию со слабым звеном в системе безопасности.
Что вы можете сделать
Защита от подобных атак, ориентированных на социальную инженерию, требует как технических мер, так и осведомленности сотрудников:
- Обучение сотрудников: Предупредите сотрудников о неожиданных сообщениях и звонках в Microsoft Teams, особенно от внешних учетных записей. Подчеркните, что настоящие сотрудники ИТ-поддержки никогда не будут инициировать контакт таким образом или запрашивать личную информацию или удаленный доступ.
- Процедуры проверки: Приучите сотрудников проверять любой запрос, якобы поступивший от ИТ-отдела, через известный и официальный канал (например, по внутреннему номеру телефона компании или через портал поддержки).
- Контроль приложений: Ограничьте использование инструментов удаленного доступа, таких как Microsoft Quick Assist, RemSupp и AnyDesk. Если они не нужны, добавьте эти приложения в корпоративные списки блокировки.
- Мониторинг PowerShell: Отслеживайте и ограничивайте использование PowerShell. Создайте механизмы оповещения для действий PowerShell, особенно тех, которые загружают файлы из Интернета или выполняют подозрительные команды.
- Мониторинг точек закрепления: Будьте готовы к методам, используемым злоумышленниками. Регулярно проверяйте подозрительные записи в реестре, особенно те, которые замаскированы под аудиодрайверы.
Что говорит компания
Новость основана на анализе и отчете компании по кибербезопасности Sophos. Sophos заявляет, что злоумышленник, отслеживаемый под кодовым названием STAC4749, постоянно менял свою цепь атак и совершенствовал методы в период с февраля по май. Это указывает на то, что злоумышленники динамичны и способны адаптироваться. В исходной статье нет заявления от Microsoft относительно платформы Microsoft Teams, которая стала целью атак.
Источник
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.