קרדיט תמונה: Danial Igdery / Unsplash.
הודעת Teams שנראית כמו פנייה תמימה מה-Help Desk יכולה להפוך בתוך דקות לחדירה מלאה לארגון. זה בדיוק הדפוס שמיקרוסופט מתארת בקמפיין תקיפה שבו עבריינים מתחזים לאנשי תמיכה, פונים לעובדים דרך Microsoft Teams ומשכנעים אותם לאפשר חיבור מרחוק למחשב.
לפי Microsoft Threat Intelligence, התוקפים מנצלים את שיתוף הפעולה החיצוני ב-Teams כדי להיראות לגיטימיים. אחרי שהעובד משתכנע, הם מבקשים לפתוח כלי שליטה מרחוק, משתמשים ב-PowerShell ומתקינים רכיבים זדוניים שמאפשרים להם להמשיך לפעול גם אחרי שהשיחה הסתיימה.
למה דווקא Teams?
כי מבחינת העובד Teams הוא כלי עבודה מוכר. הודעה שמגיעה לכאורה מ"תמיכת IT" מרגישה אמינה הרבה יותר ממייל חשוד. התוקף מנצל את האמון הזה, ולעיתים גם יוצר תחושת דחיפות: בעיית אבטחה, תקלה בחשבון או צורך דחוף ב"עדכון".
הנקודה החשובה היא שהפריצה לא מתחילה מחולשה טכנית. היא מתחילה מאדם שמאמין למישהו בצד השני.
איך נראית שרשרת התקיפה?
השלב הראשון הוא פנייה דרך Teams. לאחר מכן התוקף מנסה לגרום למשתמש לפתוח חיבור מרחוק או להתקין כלי RMM. משם הוא יכול להריץ PowerShell, להוריד קבצים נוספים, לגנוב פרטי התחברות ולהתקדם בתוך הרשת.
בארגון שבו חשבון המשתמש מחזיק בהרשאות רחבות, הנזק עלול להתפשט מהר מאוד. זה גם מסביר למה MFA לבדו לא תמיד מספיק אם המשתמש עצמו מאשר לתוקף גישה פעילה.
מה מנהלי IT צריכים לעשות עכשיו?
ראשית, להבהיר לעובדים שתמיכת IT לא מתחילה חיבור מרחוק דרך הודעת Teams לא צפויה. שנית, כדאי להגביל תקשורת חיצונית ב-Teams לפי הצורך, לצמצם הרשאות מקומיות, לפקח על התקנת כלי RMM ולעקוב אחרי הרצות חריגות של PowerShell.
חשוב לא פחות לנטר אירועי Microsoft 365 ולא להסתפק רק באנטי וירוס בתחנה. שינויי הרשאות, כניסות חריגות, כללי דואר חדשים והתנהגות לא שגרתית יכולים לתת סימן מוקדם שמשהו קורה. זו גם אחת הסיבות לכך ששירותי SOC מנוהלים כמו MCS משלבים ניטור של זהויות, Microsoft 365 ותחנות קצה ולא מסתכלים רק על התראה בודדת.
כלל פשוט לעובדים
אם מישהו פונה אליכם ב-Teams ומבקש שליטה על המחשב, קוד אימות, סיסמה או התקנה של תוכנה, עצרו. פנו בעצמכם ל-IT בערוץ המוכר לכם. לא דרך אותו צ'אט.
מקור: Microsoft Security Blog


