Хакеры используют Microsoft Teams для атак на корпоративные сети

Мошенники маскируются под IT через Teams: как происходит новая атака
Автор: Алексей Новиков , Редактор Фото: © E. Vartanyan
В мире

Группа злоумышленников, обозначенная как UNC6692, использует Microsoft Teams для атак на корпоративные сети, выдавая себя за сотрудников технической поддержки. Об этом изданию «Пепелац Ньюс» сообщили специалисты Google Threat Intelligence Group и компании Mandiant.

Сценарий атаки начинается с массовой рассылки спама по электронной почте, создающей у сотрудников ощущение перегрузки и срочности. После этого злоумышленники связываются с потенциальной жертвой через Microsoft Teams, используя внешние аккаунты, и предлагают помощь в решении возникших проблем.

В ходе общения пользователю направляется ссылка на поддельную страницу с инструментом под названием «Утилита для восстановления и синхронизации почтовых ящиков v2.1.5». При нажатии на кнопку проверки состояния система собирает учетные данные и передает их злоумышленникам. Одновременно с этим запускается скрипт, устанавливающий вредоносное программное обеспечение.

Используемый вредоносный набор получил обозначение SNOW и включает несколько компонентов. В частности, SNOWBELT представляет собой вредоносное расширение для браузеров на базе Chromium, функционирующее как бэкдор. Инструмент SNOWGLAZE, написанный на Python, обеспечивает скрытую передачу данных через WebSocket, маскируя трафик под обычный. Основной модуль SNOWBASIN позволяет удаленно выполнять команды, делать скриншоты и получать доступ к файлам.

После проникновения в систему злоумышленники исследуют внутреннюю сеть, применяют методы типа Pass-the-Hash и извлекают данные из памяти процессов. Также они могут получить доступ к базе Active Directory и другим критически важным элементам инфраструктуры, после чего передают полученную информацию за пределы сети.

Эксперты обращают внимание, что Microsoft Teams отображает предупреждения при получении сообщений от внешних пользователей. В связи с этим рекомендуется проверять подобные обращения через внутренние каналы компании и не передавать доступ без дополнительной верификации.