Güvenlik araştırmacıları, bazı saldırganların Microsoft ekiplerinin sohbetlere kayma ve söz konusu katılımcılara kötü amaçlı çalıştırılabilir dosyaları yayması konusunda uyarıyor.
270 milyondan fazla kullanıcı, her ay Microsoft ekiplerine güveniyor, çoğu, birçoğu kötü amaçlı dosyalara karşı korumaların yokluğuna rağmen, platforma platforma güveniyor.
Araştırmacılar, bulut e-posta ve işbirliği platformlarını güvence altına alan Avanan'daki bir kontrol noktası şirketi, bilgisayar korsanlarının Microsoft Teams İletişim Platformu'ndaki konuşmalarda kötü amaçlı çalıştırılabilir dosyaları düşürmeye başladığını gördü.
Ocak ayında yapılan saldırılar başladı ve şirket binlerce onları tespit etti, Avanan tehdidi araştırmacı Carl Rogers, BleepingComputer'a söyledi. Mevcut verilerden, özellikle ABD, yerel medya kuruluşlarında büyük göller bölgesindeki organizasyonlarda çoğu saldırı kaydedildi.
Bir raporda, Avanan, tehdit aktörünün, kullanıcıyı çalıştırmak için kullanıcıyı kandırmak için "kullanıcı merkezli" adlı bir çalıştırılabilir dosyayı bir sohbete ekler.
Bir kez yürütüldüğünde, kötü amaçlı yazılım sistem kayıt defterinde veri yazar DLL'ler yükler ve Windows makinede kalıcılık kurar.
"Bu takım saldırısında, bilgisayar korsanları, bir sohbet ipliğine kötü amaçlı bir Trojan belgesi eklediler. Buna tıklandığında, dosyanın sonunda kullanıcının bilgisayarını devralacak "- Avanan
Ekip hesaplarına erişmek için kullanılan yöntem belirsizliğini koruyor, ancak bazı olasılıklar, e-posta veya Microsoft 365 için kimlik avı veya bir ortak kuruluşundan ödün vermek için kimlik bilgilerini çalma.
Kötü amaçlı yazılımın otomatik analizi Bu şekilde, Trojan'ın Windows kayıt defteri çalıştırma tuşları aracılığıyla veya başlangıç klasöründe bir giriş oluşturularken kalıcılık kurabileceğini göstermektedir.
Ayrıca işletim sistemi ve çalıştığı donanımla birlikte, işletim sistemi sürümüne ve takılan yamaları temel alan makinenin güvenlik durumu ile birlikte ayrıntılı bilgi toplar.
Saldırı oldukça basit olmasına rağmen, çok etkili olabilir, çünkü birçok kullanıcı ekipler üzerinden alınan dosyalara güvenir, Avanan Araştırmacıları.
Şirket, ekipleri kullanan hastanelerden gelen verileri analiz etti ve doktorların sınırsız tıbbi bilgileri paylaşmak için platformu kullandığını tespit etti.
Bireyler tipik olarak e-posta üzerinden alınan bilgilerden şüphelenirken, e-posta kimlik avı bilinçlendirme eğitimi nedeniyle, ekipler üzerinden alınan dosyalarla dikkatli olmazlar.
Ayrıca, ekipler, şirket dışındaki insanlarla işbirliğine izin veren misafir ve dış erişim yetenekleri sunmaktadır. Avanan, bu davetiyelerin genellikle minimum gözetimle karşılandığını söylüyor.
"Takım platformu ile ilgili yabancı olma nedeniyle, çoğu, talepleri sadece güvenecek ve onaylayacaktır. Bir organizasyon içinde, bir kullanıcı, CEO, CFO ya da BT Yardım Masası "- Avanan olsun, başka biri gibi davranabilir.
Araştırmacılar, konunun "varsayılan ekiplerin korumalarının yoksun olduğu, kötü amaçlı bağlantılar ve dosyalar için tarama" gerçeği "ve" birçok e-posta güvenlik çözümleri ekipler için sağlam koruma sunmadığını "söylüyorlar.
Bu tür saldırılara karşı savunmak için Avanan aşağıdakileri önerir:
• Tüm dosyaları bir kum kutusundaki indiren ve kötü amaçlı içerikler için kontrol eden korumayı uygulama • Takımlar dahil, tüm iş iletişimi satırlarını güvence altına alan sağlam, tam süit güvenliği dağıtın • Bilinmeyen bir dosya görürken son kullanıcıların buna ulaşmasını teşvik edin
GÜNCELLEME [18 Şubat, 2022]: Avanan tehdidi araştırmacı Carl Rogers'ın algılanan saldırıları ve hedefleri üzerindeki bilgilerle güncellendi.
Microsoft 365, daha fazla güvenlik için 'harici' e-posta etiketleri ekler
Google Drive artık sizi şüpheli kimlik avı, kötü amaçlı yazılım doktorları konusunda uyardı
Uzaktan erişim trojanlarını itmek için kullanılan kötü amaçlı PowerPoint dosyaları
Drex Omicron Kimlik Avı Cenaze Yardım Hattı Numarası ile Tutunur
Drex Malware Sahte İş Sonlandırma E-postalarıyla Çalışanları Trolls
Kaynak: Bleeping Computer